Gracias por el anterior apunte para solucionar. El caso es que me paso algo raro que al escribir comando con -D no ejecutaba, por eso intenté de todo (con -d, etc). De repente el -D cambió de color en una prueba a azul y ahí funcionó.
Ahora me encuetro con otro problema estoy intentando volcar lo indicado en la zona 1700 pero cuando ejecuto no solo busca ahí sino en el resto de procesos también con lo cual se llena la memoria de disco con el volcado y no consigo volcar el contenido del 1700 que es lo referente a Acrobat reader
Este es el enunciado
He mirado el comando memdump -p y en principio debería de centrarse solo en esa referencia, no lo hace
Este es el enunciado:
El fichero objetivo fue abierto con Acrobat Reader, por lo que se tendrá que realizar un
volcado de dicho proceso.
Versión 2.6
# volatility --f “/path/to/file” --profile=Win7SP1x64 memdump –p 1700 –D “/path/to/dir”
Versión 3.0
# vol --f “/path/to/file” –o “/path/to/dir” windows.memmap –dump –pid <PID>
Una vez se haya terminado de generar el fichero, extraeremos la información mediante el
programa Foremost.
Está es mi ejecución:
(usuario㉿kali)-[~/Downloads/memoriaforenseok/02-Descargables]
└─$ volatility -f dump.mem --profile=Win7SP1x64 memdump –p 1700 -D /home/usuario/Desktop
Volatility Foundation Volatility Framework 2.6
************************************************************************
Writing System [ 4] to 4.dmp
************************************************************************
Writing smss.exe [ 260] to 260.dmp
************************************************************************
Writing csrss.exe [ 344] to 344.dmp
...//muchas líneas .
...
...
Writing chrome.exe [ 2872] to 2872.dmp
Traceback (most recent call last):
File "vol.py", line 192, in <module>
File "vol.py", line 183, in main
File "volatility/commands.py", line 147, in execute
File "volatility/plugins/taskmods.py", line 378, in render_text
IOError: [Errno 28] No space left on device
Failed to execute script vol
¿Alguna idea?
He ampliado capacidad de disco, pero no es suficiente ...
en principio debería ir directamente a por el 1700 y volcarlo,