我正在开发一个从Linux原始映像(dd)中提取文件的软件。我使用SluethKit获取分区和文件,但是在/sys和/proc文件夹中找不到任何文件。
我知道sysfs和procfs不包含常规文件(因为它们被加载到内核中),但是我需要“提取”它们.
你知不知道如何才能进行取证(有你的坐骑)?
发布于 2019-04-04 17:46:34
不能,这些是虚拟文件系统,与磁盘上的任何内容都不对应。它们只是内核内部的基于文件的接口,只有在RAM中才能正常运行.
https://security.stackexchange.com/questions/206810
复制相似问题