Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

eksperimentisanje sa memory dump-ovanjem

[es] :: Security :: eksperimentisanje sa memory dump-ovanjem

[ Pregleda: 1621 | Odgovora: 1 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

nighthaven
Nemanja Janic
Beograd

Član broj: 59919
Poruke: 11
194.106.174.*



Profil

icon eksperimentisanje sa memory dump-ovanjem01.08.2005. u 14:20 - pre 228 meseci
Mozda sam promasio forum, ali evo:
Palo mi je napamet da pokusam da dumpujem memoriju u fajl, i pronasao sam mali utility koji to radi, tacnije preradjeni util sa unix-a koji se zove dd.exe.
(http://users.erols.com/gmgarner/forensics)

Pomocu njega se trenutni sadrzaj memorije dumpne u fajl, kao binary, odnosno, samo preslika sve bajtove na disk. E sad, moja logika je sledeca:
ako u trenutku dump-a imam otvoren notepad.exe sa nekim tekstom ucitanim u njega, to bi znacilo da se taj tekst nalazi negde u memoriji, ergo trebalo bi da ga vidim i u mom dump fajlu...
Medjutim, posle pretrage fajla (pretrazivao sam po hex vrednostima za odredjenu rec iz teksta, cisto da budem siguran) shvatio sam da to nije slucaj. Ali sam zato nasao gomilu drugih stvari za koje mi uopste nije jasno sta one traze u memoriji racunara...
Gde gresim? U pretpostavci da je tekst iz notepad-a u memoriji a ne u page fajlu na disku, iako je prozor notepada aktivan ili mi je cela zamisao konceptualno pogresna? Ideja je da, ako ovo sa memory dump-om funkcionise,teorijski mozda mogu da vidim, npr. nekog trojanca ili nesto slicno sto je u memoriji pretragom dump-a za karakteristicnu hex sekvencu...
 
Odgovor na temu

IcyImpact

Član broj: 64366
Poruke: 939
*.cmu.carnet.hr.



Profil

icon Re: eksperimentisanje sa memory dump-ovanjem01.08.2005. u 21:26 - pre 228 meseci
Ako mislis dumpanjem radne memorije na disk traziti trojane neces daleko stici. To se jednostano ne isplati. Za to sluze AV skeneri i ostali sigurnosni alati. Mislim mozes ti sa takvim nacinom otkriti trojanca ili bilo koji drugi program ucitan u radnu memoriju ali zbog cega toliki trud kada je trziste PRE trpano raznim security alatima koji se brinu za stvari koje ti zelis preko memory dumpa.

P.S. Logika ti je u redu...
Knowledge is power.
 
Odgovor na temu

[es] :: Security :: eksperimentisanje sa memory dump-ovanjem

[ Pregleda: 1621 | Odgovora: 1 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.