Мне нужно найти, что все данные хранятся в файле гибернации, анализируя его. Однако до сих пор мне удавалось сделать это только вручную, открыв его в шестнадцатеричном редакторе и затем выполнив поиск в нем текстов. Я нашел о библиотеке SandMan, но нет никаких ресурсов. Есть идеи, как читать файл? Или есть какой-либо инструмент / библиотека или другой метод для этого?
8
Ответы:
Вы можете найти много информации о
Hiberfil.sys
на странице ForensicWiki .PDF-файл проекта Sandman находится здесь .
Создатели проекта Sandman также создали инструмент для сброса памяти и
Hiberfil.sys
-file (и извлечения его из формата сжатия XPress). MoonSols Windows Memory ToolkitНекоторые другие ссылки на ForensicWiki-странице больше не работают, но я нашел одну: (Если вы хотите погрузиться прямо в структуру формата, вы можете использовать этот ресурс. Для заголовка, первые 8192 байта файл, распаковывать их не нужно)
Формат файла гибернации.pdf
Этот последний PDF и последняя ссылка на ForensicWiki-странице должны дать вам достаточно информации о структуре
Hiberfil.sys
.Ссылки в этих документах должны дать вам много других источников для изучения тоже.
источник
Я очень рекомендую вам взглянуть на этот ответ от security.stackexchange.com . Он показывает отличный способ извлечения данных, а также информацию о самом алгоритме.
Я выделил важные части.
Источник
источник
Преобразуйте файл hiberfil.sys в необработанное изображение, используя http://code.google.com/p/volatility/downloads/list . Последняя версия на данный момент 2.3.1. В частности, вы можете использовать следующую командную строку, чтобы сначала создать необработанный образ: -f imagecopy -O hiberfil_sys.raw. Это создаст необработанный образ для последующего запуска волатильности, которая поможет вам извлечь информацию, такую как процессы, соединения, сокеты и кусты реестра (и это лишь некоторые из них). Полный список плагинов можно найти здесь: https://code.google.com/p/volatility/wiki/Plugins . Конечно, Mandiant Redline является еще одним инструментом, который обеспечивает эту функциональность. Надеюсь, это помогло.
источник