Почему волатильность ничего не возвращает при запуске linux_pslist
Мне удалось извлечь энергозависимую память из эмулятора андроида, используя LiME и используя волатильность для дальнейшего анализа памяти.
После запуска команды:
$ python vol.py --profile = LinuxGoldfish3_4ARM -f /path/to/lime.dump linux_pslist
Я получил следующее:
Volatility Foundation Volatility Framework 2.3.1 Имя смещения Pid Uid Gid Время начала DTB ---------- -------------------- ----- ---------- --------------- ------ ---------- --------- -
Могу ли я узнать, почему ничего не возвращается?
1 ответ
Я хотел бы убедиться, что профиль, который вы используете, отражает ядро, которое работает на вашем устройстве. У меня была такая же проблема при создании профиля волатильности, который использовал файл System.map, который не совсем соответствовал тому, что было на моем Samsung S2 I9100T.
Если вы заинтересованы в тестировании на реальном устройстве (или использовании нестандартного ПЗУ в среде эмулятора), я следовал этим руководствам по сборке с соответствующим ПЗУ и ядром, загруженным из репозитория cyanogenmod git, и смог выгрузить память с помощью LiME, а затем успешно проанализировать это в волатильности.