Estoy usando Ubuntu 11.10 y deseo simplemente saber si puedo volcar toda la memoria física e intercambiar, ya que debido a algunas restricciones del núcleo, no puedo dd
/dev/mem
, incluso como superusuario.
¿Hay alguna solución alternativa u opción para permitir dd
'ing /dev/mem
o una herramienta de trabajo formado para hacer esto correctamente?
/dev/mem
restringido.Respuestas:
Usar fmem
Solía ser capaz de
dd /dev/mem
retroceder en el día, pero ya no por razones de seguridad (desde el kernel 2.6, IIRC).La alternativa es construir el kernel usted mismo con la opción de permitir que root lo haga (se editará con el nombre más tarde, ahora en el teléfono) O mejor, use fmem , un módulo del kernel que crea un
/dev/fmem
dispositivo prácticamente destinado a un volcado fácil.fmem me funciona muy bien el 12.04. Solo asegúrese de usar el
run.sh
archivo incluido en el tarball para cargar el módulo; no usarinsmod
:fuente
Probablemente no pueda guardar
dd
su memoria en los núcleos modernos porque han estado reduciendo el acceso directo, que se usa principalmente para cosas poco fiables . El wiki forense vincula algunas herramientas que pueden ser de interés, pero no hay nada que se haya actualizado realmente en los últimos años. LiME parece actualizado aunque aún no lo he probado.fuente