Saya perlu menemukan semua data disimpan dalam file hibernasi dengan menguraikannya. Namun, sampai sekarang, saya hanya berhasil melakukannya secara manual dengan membukanya di editor Hex dan kemudian mencari teks di dalamnya. Saya menemukan tentang Perpustakaan SandMan tetapi tidak ada sumber daya hadir. Adakah yang tahu cara membaca file? Atau ada alat / pustaka atau metode lain untuk melakukannya?
8
Jawaban:
Anda dapat menemukan banyak informasi tentang
Hiberfil.sys
di halaman ForensicWiki .Pdf proyek Sandman ditemukan di sini .
Pembuat proyek Sandman juga menciptakan alat untuk membuang memori dan
Hiberfil.sys
-file (dan mengekstraknya dari format kompresi XPress). MoonSols Windows Memory ToolkitBeberapa tautan lain pada halaman ForensicWiki tidak berfungsi lagi tetapi ini adalah salah satu yang saya temukan: (Jika Anda ingin terjun langsung ke dalam format-struktur, Anda dapat menggunakan sumber ini. Untuk header, 8192 byte pertama dari file, Anda tidak perlu mengompres mereka)
Hibernation File Format.pdf
PDF terakhir ini dan tautan terakhir pada halaman ForensicWiki akan memberi Anda informasi yang cukup tentang struktur
Hiberfil.sys
.Referensi dalam dokumen-dokumen itu harus memberi Anda banyak sumber lain untuk dijelajahi juga.
sumber
Saya akan sangat menyarankan Anda untuk melihat jawaban ini dari security.stackexchange.com . Ini menunjukkan cara yang hebat, cara mengekstrak data dan juga informasi tentang algoritma itu sendiri.
Saya telah menyoroti bagian-bagian penting.
Sumber
sumber
Konversikan file hiberfil.sys menjadi gambar mentah menggunakan http://code.google.com/p/volatility/downloads/list . Versi terbaru seperti sekarang adalah 2.3.1. Secara khusus, Anda dapat menggunakan baris perintah berikut untuk pertama kali membuat gambar mentah: -f imagecopy -O hiberfil_sys.raw. Ini akan membuat gambar mentah bagi Anda untuk kemudian menjalankan volatilitas yang akan membantu Anda mengekstrak informasi seperti proses, koneksi, soket, dan sarang registri (hanya untuk beberapa nama). Daftar lengkap plugin dapat ditemukan di sini: https://code.google.com/p/volatility/wiki/Plugins . Tentu saja, mandiant redline adalah alat lain yang menyediakan fungsionalitas itu. Semoga ini bisa membantu.
sumber