-
vmware λ₯Ό νμ©νμ¬ λ©λͺ¨λ¦¬ λ€ννμΌ λ§λλ λ°©λ²SECURITY/FORENSICS 2020. 11. 3. 16:10
VMWareκ° κ°μ§κ³ μλ μμ κ°μ μ£Όμ νμ₯μ νμΌλ€ μ€ VMWare μννΈμ¨μ΄μμ κ²μ€νΈ μ΄μ체μ μνλ‘ κ°λ μ€μΈ μμ€ν μ λ©λͺ¨λ¦¬ λΆμ λμμ .VMEM νμ₯μλ₯Ό κ°μ§ νμΌμ΄λ€.
κ²μ€νΈ μ΄μ체μ μμ .VMEM νμ₯μ νμΌμ μΆμΆνκΈ° μν΄μλ μ€ν μ€μΈ κ²μ€νΈ μ΄μ체μ λ₯Ό μΌμ μ€μ§ μμΌ νμ¬ λ©λͺ¨λ¦¬ μνλ₯Ό μ μ₯ν΄μΌ νλ€.
κ·Έλ¬λ©΄ VMWare μμλ λ³λ€λ₯Έ μμ μλλΌλ, κ°μλ¨Έμ μ μΌμμ μ§(suspend)νκ²λλ©΄ μλμ μΌλ‘ ν΄λΉ λ¨Έμ μ΄ μμΉν ν΄λμ vmemνμΌμ΄ μμ±λλ€.
μ΄ νμΌμ λ°λ‘ volatility μμ μ΄μ΄μ λΆμν μ μλ€.
μ§κΈλΆν° VMWare λ‘ Ubuntu 18.01 64bit λ₯Ό μ€μΉνκ³ , μ¬μ©ν λ€μμ λ©λͺ¨λ¦¬ λ€ν νμΌμ λ§λλ κ³Όμ μ μ€λͺ νκ² λ€.
(λ§€μ° κ°λ¨νλ€)
VMware λ‘ Ubuntu μ€μΉ λ°©λ²μ λ€μμ λ ν¬μ€ν μ μ°Έκ³ νμ.
2020/09/03 - [SECURITY/REVERSING] - κ°μ λ¨Έμ - virtualBOX μ€μΉ λ° μ€μ
1) κ°μ λ¨Έμ μ λ§μκ» μ¬μ©ν λ€, suspend (μ€μ§)
(μλ¨ μμ΄μ½ ν΄λ¦ νΉμ μλ¨λ©λ΄ VM -> Power -> suspend νΉμ Ctrl + Z)
2) κ°μ λ¨Έμ ν΄λμ μ κ·Ό, .vmem νμΌ νμΈ
(μ²μμ κ°μ λ¨Έμ μ λ§λ€ λ μ€μ ν κ²½λ‘λ‘ λ€μ΄κ°λ©΄ λλ€. λν΄νΈ μ€μ μ user/Documents/Virtual Machines/ μ΄λ€.)
μ΄ vmem νμΌμ΄ λ©λͺ¨λ¦¬ λ€ν νμΌμ΄λ€.
μ΄κ² λμ΄λ€.
μ΄λ κ² VMware μ μ΄μ©νλ©΄ μ½κ² λ©λͺ¨λ¦¬ λ€ν νμΌμ μ»μ μ μλ€.
μ°Έκ³ )
λ§μΌ virtualBOX μμ λ©λͺ¨λ¦¬ λ€ν νμΌμ μμ±νκ³ μΆλ€λ©΄,
μ΄ ν¬μ€ν μ μ°Έμ‘°νλ©΄ λ κ²μ΄λ€.
Ref.
[1] www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=22109
.
'SECURITY > FORENSICS' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
linux μμ μμ±ν λ©λͺ¨λ¦¬ λ€ν νμΌμ volatility λ‘ λΆμνκΈ° :: profile λ§λ€κΈ°, KASLR (0) 2020.12.26 Volatility μ€μΉ λ° μ¬μ©λ² (Windows) (1) 2020.11.03 λ©λͺ¨λ¦¬ λ€ννμΌ λΆμ λꡬ :: Volatility, Redline (0) 2020.11.03 λ©λͺ¨λ¦¬ ν¬λ μμ΄λ? :: λ©λͺ¨λ¦¬ λ€ν νμΌ, νμ₯μ μ’ λ₯ (0) 2020.11.03 μλ³Όλ₯¨ λμ€ν¬ μ΄λ―Έμ§ λ€ν (0) 2020.10.30