Почему волатильность ничего не возвращает при запуске linux_pslist

Мне удалось извлечь энергозависимую память из эмулятора андроида, используя LiME и используя волатильность для дальнейшего анализа памяти.

После запуска команды:

$ python vol.py --profile = LinuxGoldfish3_4ARM -f /path/to/lime.dump linux_pslist

Я получил следующее:

Volatility Foundation Volatility Framework 2.3.1 Имя смещения Pid Uid Gid Время начала DTB ---------- -------------------- ----- ---------- --------------- ------ ---------- --------- -

Могу ли я узнать, почему ничего не возвращается?

1 ответ

Я хотел бы убедиться, что профиль, который вы используете, отражает ядро, которое работает на вашем устройстве. У меня была такая же проблема при создании профиля волатильности, который использовал файл System.map, который не совсем соответствовал тому, что было на моем Samsung S2 I9100T.

Если вы заинтересованы в тестировании на реальном устройстве (или использовании нестандартного ПЗУ в среде эмулятора), я следовал этим руководствам по сборке с соответствующим ПЗУ и ядром, загруженным из репозитория cyanogenmod git, и смог выгрузить память с помощью LiME, а затем успешно проанализировать это в волатильности.

Другие вопросы по тегам