Ich habe eine Frage bezgl. des mächtigen Programms "Volatility2.1 Standalone". Ich habe einen Rechner hier, auf dem vermutlich Schadcode ausgeführt wird. Zu Testzwecken habe ich einmal ein RAM Dump erstellt und dieses mit Volatility untersucht. Es bauen sich tatsächlich seltsame Verbindungen auf. Eine nach Japan und eine nach Singapur - nicht gerade für seriöse Software bekannt^^
Meine Frage ist nun folgende: ich würde mir gerne die Prozesse anzeigen lassen, also "...pstree" - dies geht aber nicht, es kommt folgende Meldung
Warum ist das so? Es ist nicht mein Rechner, ich habe den Dump bei ihm erstellt, aber das ist ja egal. Zu Testzwecken habe ich einen anderen Rechner gedumpt, dort wird alles korrekt angezeigt.
2. Es werden völlig unrealistische PID`s angezeigt, einer davon ist "1684291952" - kann das sein? Wohl eher nicht. Kann mir jemand helfen? Ich möchte es rein interessenhalber wissen, da es nicht schaden kann, mittels Volatility genau zu untersuchen, wohin Verbindungen aufgebaut werden, was diese anrichten usw.
Edit:
Verstehe ich auch nicht, da es sich um einen win7 x64 Rechner handelt.
Meine Frage ist nun folgende: ich würde mir gerne die Prozesse anzeigen lassen, also "...pstree" - dies geht aber nicht, es kommt folgende Meldung
Code:
Volatile Systems Volatility Framework 2.1
No suitable address space mapping found
Tried to open image as:
WindowsHiberFileSpace32: No base Address Space
WindowsCrashDumpSpace64: No base Address Space
WindowsCrashDumpSpace32: No base Address Space
AMD64PagedMemory: No base Address Space
JKIA32PagedMemory: No base Address Space
IA32PagedMemoryPae: Module disabled
JKIA32PagedMemoryPae: No base Address Space
IA32PagedMemory: Module disabled
WindowsHiberFileSpace32: No xpress signature found
WindowsCrashDumpSpace64: Header signature invalid
WindowsCrashDumpSpace32: Header signature invalid
AMD64PagedMemory: Incompatible profile WinXPSP2x86 selected
JKIA32PagedMemory: No valid DTB found
IA32PagedMemoryPae: Module disabled
JKIA32PagedMemoryPae: No valid DTB found
IA32PagedMemory: Module disabled
FileAddressSpace: Must be first Address Space
Warum ist das so? Es ist nicht mein Rechner, ich habe den Dump bei ihm erstellt, aber das ist ja egal. Zu Testzwecken habe ich einen anderen Rechner gedumpt, dort wird alles korrekt angezeigt.
2. Es werden völlig unrealistische PID`s angezeigt, einer davon ist "1684291952" - kann das sein? Wohl eher nicht. Kann mir jemand helfen? Ich möchte es rein interessenhalber wissen, da es nicht schaden kann, mittels Volatility genau zu untersuchen, wohin Verbindungen aufgebaut werden, was diese anrichten usw.
Edit:
AMD64PagedMemory: Incompatible profile WinXPSP2x86 selected
Verstehe ich auch nicht, da es sich um einen win7 x64 Rechner handelt.
Zuletzt bearbeitet: