Speicheranalyse

Ein schlanker Speicherkopierer

Wenn man RAM sprichwörtlich einfrieren möchte (die Princeton-Methode) oder einen Computer schnell aus- und wieder einschaltet (Die Guillotine), dann benötigt man für die anschließende Sicherung des Arbeitsspeichers ein Programm, das selbst so wenig Speicher wie möglich belegt. Ein derartiges Werkzeug ist msramdmp von Robert Wesley McGrew.

msramdmp ist ein sehr kleines Programm, das den Arbeitsspeicherinhalt auf einen Massenspeicher sichert. Es wird üblicherweise aus einer ebenfalls recht schlanken SYSLINUX-Umgebung gestartet.

Das Programm kopiert dann den Arbeitsspeicherinhalt auf die erste Partition, die als Typ 0x40 markiert ist. Nach getaner Arbeit ändert es den Typ auf 0x41 und zeigt damit an, dass die Partition jetzt Daten enthält. Das Speicherabbild lässt sich dann mit dd oder einem ähnlichen Werkzeug zur Auswertung in ein gewöhnliches Dateisystem kopieren.

McGrew beschreibt ausführlich, wie das Speichermedium für sein msramdmp vorbereitet werden muss. In einem Beitrag in seinem Blog erläutert er außerdem, wie sich msramdmp in einen USB-Stick für die Live Response integrieren lässt.

TrackBack

Diese Weblogs verweisen auf Ein schlanker Speicherkopierer:

» msramdmp - RAM sichern von computer-forensik.org
Andreas Schuster schreibt in seinem Blog, dass Robert Wesley McGrew ein Tool veröffentlicht hat, um die hier beschriebene Methode der RAM-Sicherung praktisch zu unterstützen. msramdmp ist ein sehr kleines Programm, das den Arbeitsspeicherinhalt nach ... [mehr...]

English

International edition

Rubriken

Abonnieren

Impressum

Dieses Blog ist ein Projekt von:
Andreas Schuster
Im Äuelchen 45
D-53177 Bonn
impressum@forensikblog.de

Copyright © 2005-2010 by
Andreas Schuster
Alle Rechte vorbehalten.