Muszę znaleźć to, co wszystkie dane są przechowywane w pliku hibernacji, analizując je. Jednak do tej pory udało mi się to zrobić tylko ręcznie, otwierając go w edytorze heksadecymalnym, a następnie wyszukując w nim teksty. Znalazłem o SandMan Library, ale nie ma żadnych zasobów. Masz pomysł, jak odczytać plik? A może istnieje jakieś narzędzie / biblioteka lub inna metoda?
8
Odpowiedzi:
Możesz znaleźć wiele informacji na temat
Hiberfil.sys
na stronie ForensicWiki .Plik pdf projektu Sandman znajduje się tutaj .
Twórcy projektu Sandman stworzyli również narzędzie do zrzutu pamięci i
Hiberfil.sys
pliku (i wyodrębnienia go z formatu kompresji XPress). MoonSols Windows Memory ToolkitNiektóre inne linki na stronie ForensicWiki już nie działają, ale oto jeden z nich znalazłem: (Jeśli chcesz nurkować prosto w strukturze formatu, możesz użyć tego zasobu. W nagłówku pierwsze 8192 bajtów plik, nie trzeba ich rozpakowywać)
Format pliku hibernacji.pdf
Ten ostatni plik PDF i ostatni link na stronie ForensicWiki powinien dostarczyć wystarczającej ilości informacji o strukturze pliku
Hiberfil.sys
.Odwołania w tych dokumentach powinny również udostępnić wiele innych źródeł do zbadania.
źródło
Gorąco polecam zapoznać się z tą odpowiedzią z security.stackexchange.com . Pokazuje świetny sposób, jak wyodrębnić dane, a także informacje o samym algorytmie.
Mam podkreślił ważnych części.
Źródło
źródło
Konwertuj plik hiberfil.sys do surowego obrazu za pomocą http://code.google.com/p/volatility/downloads/list . Najnowsza wersja to 2.3.1. W szczególności możesz użyć następującego wiersza poleceń, aby najpierw utworzyć surowy obraz: -f imagecopy -O hiberfil_sys.raw. Spowoduje to utworzenie nieprzetworzonego obrazu, na podstawie którego można następnie przeprowadzić zmienność, co pomoże Ci wyodrębnić informacje, takie jak proces, połączenia, gniazda i gałęzie rejestru (żeby wymienić tylko kilka). Pełna lista wtyczek znajduje się tutaj: https://code.google.com/p/volatility/wiki/Plugins . Oczywiście mandiantowa linia jest kolejnym narzędziem zapewniającym tę funkcjonalność. Mam nadzieję, że to pomogło.
źródło