Saya menggunakan Ubuntu 11.10, dan hanya ingin tahu apakah saya bisa membuang semua memori fisik dan swap, karena beberapa batasan kernel, saya tidak bisa dd
/dev/mem
, bahkan sebagai superuser.
Apakah ada solusi atau pilihan untuk mengizinkan dd
'ing /dev/mem
atau alat khusus dibuat untuk melakukan ini dengan benar?
/dev/mem
dibatasi.Jawaban:
Gunakan fmem
Dulu Anda hanya dapat
dd /dev/mem
kembali pada hari itu, tetapi tidak lagi karena alasan keamanan (karena kernel 2.6, IIRC).Alternatifnya adalah membangun sendiri kernel dengan opsi untuk membiarkan root melakukan itu (akan diedit dengan nama nanti, di ponsel sekarang) ATAU lebih baik, gunakan fmem , modul kernel yang menciptakan
/dev/fmem
perangkat yang cukup banyak dimaksudkan untuk memudahkan dumping.fmem sangat cocok untuk saya di 12.04. Pastikan Anda menggunakan
run.sh
file yang termasuk dalam tarball untuk memuat modul; jangan gunakaninsmod
:sumber
Anda mungkin tidak dapat
dd
mengingat memori Anda di kernel modern karena mereka telah mengurangi akses langsung, yang sebagian besar digunakan untuk hal-hal yang cerdik . The forensik wiki menghubungkan beberapa alat yang mungkin menarik, tapi tidak ada yang benar-benar telah diperbarui dalam beberapa tahun terakhir. LiME tampaknya diperbarui meskipun saya belum mengujinya.sumber