首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >将ESXi快照发送给第三方法医小组

将ESXi快照发送给第三方法医小组
EN

Server Fault用户
提问于 2019-01-03 14:30:32
回答 2查看 1.2K关注 0票数 2

最近发生了一些安全事件,我们立即对VM进行了快照,因为我们希望尽可能多地保存这些数据。现在我们想把它发送给第三方法医小组,以确定妥协的程度。

我的问题是,是否向他们发送快照文件的副本足以让他们进行取证分析?

VM需要什么文件才能启动?

任何帮助,这将是非常感谢!

EN

回答 2

Server Fault用户

发布于 2019-01-04 10:28:52

虽然我不太确定哪些文件足以启动VM (“最小”文件集)--如果快照文件是指在创建快照时创建的文件:这还不够!这只是快照创建以来对虚拟磁盘所做的增量更改。如果没有基本磁盘,则该文件是无用的。

据我所知,至少启动VM最重要的是.vmx文件(虚拟机配置文件)和.vmdk文件(虚拟硬盘(也包含增量快照文件))。因为vmdk文件是这些文件夹中最大的文件,而且您肯定需要这些文件,所以我建议将整个文件夹全部复制/导出。甚至日志文件也可以插入以进行分析,这取决于发生在您身上的“安全事件”的类型。

票数 2
EN

Server Fault用户

发布于 2019-01-15 15:04:39

不是默认的,不是。快照文件只是增量更改的日志文件。将来,您想要做的是挂起VM,然后在存储的某个地方复制.vmss文件。

大多数(如果不是所有的话)商业供应商和法医服务都拥有将.vmss转换为带有日志记录的可行内存转储所需的工具。他们不太可能“给盒子上电源”,因为这需要额外的文件。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/947474

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档