Necesito encontrar qué datos están almacenados en el archivo de hibernación analizándolos. Sin embargo, hasta ahora, solo he logrado hacerlo manualmente abriéndolo en un editor Hex y luego buscando textos en él. Encontré sobre SandMan Library pero no hay ningún recurso presente. ¿Alguna idea de cómo leer el archivo? ¿O hay alguna herramienta / biblioteca u otro método para hacerlo?
8
Respuestas:
Puede encontrar mucha información sobre el
Hiberfil.sys
en la página ForensicWiki .El pdf del proyecto Sandman se encuentra aquí .
Los creadores del proyecto Sandman también crearon una herramienta para volcar la memoria y el
Hiberfil.sys
archivo (y extraerlo del formato de compresión XPress). MoonSols Windows Memory ToolkitAlgunos de los otros enlaces en la página ForensicWiki ya no funcionan, pero aquí hay uno que encontré: (Si desea sumergirse directamente en la estructura de formato, puede usar este recurso. Para el encabezado, los primeros 8192 bytes del archivo, no necesita descomprimirlos)
Hibernation File Format.pdf
Este último PDF y el último enlace en la página ForensicWiki deberían proporcionarle suficiente información sobre la estructura del archivo
Hiberfil.sys
.Las referencias en esos documentos también deberían darle muchas otras fuentes para explorar.
fuente
Le recomiendo que eche un vistazo a esta respuesta de security.stackexchange.com . Muestra una gran manera, cómo extraer los datos y también información sobre el algoritmo en sí.
He destacado las partes importantes.
Fuente
fuente
Convierta el archivo hiberfil.sys en una imagen sin formato utilizando http://code.google.com/p/volatility/downloads/list . La última versión a partir de ahora es 2.3.1. Específicamente, puede usar la siguiente línea de comando para crear primero la imagen sin formato: -f imagecopy -O hiberfil_sys.raw. Esto creará una imagen en bruto para que luego ejecute la volatilidad contra la cual lo ayudará a extraer información como procesos, conexiones, sockets y colmenas de registro (solo por nombrar algunos). Puede encontrar una lista completa de los complementos aquí: https://code.google.com/p/volatility/wiki/Plugins . Por supuesto, la línea roja de mandiant es otra herramienta que proporciona esa funcionalidad. Espero que esto haya ayudado.
fuente