Home > forensics > Memory Forensics
Memory Forensics
Posted on 9 November 2011 by c0decstuff
Pull Process & Network Connections from a Memory Dump
In the previous article, we learned how to pull passwords from a memory dump file. This time, we will cover viewing a process list and network connections out of captured memory files.
Volatility’s “pslist” command can be used to view the processes that were running on a Windows system:
volatility pslist -f memdumpfilename.raw –profile=Win7SP1x86 (Use double dashes in front of profile for some reason they are showing up as a single)
From the output of the command, we see the physical memory location, process name and the PID number of all process that were running on the system. This helps deduce if something was running on the computer that should not have been and as you will see in a future article, allows you to view programs that may be running under the process.
The next step is to view all network connections that were active from the memory dump:
volatility netscan -f memdumpfilename.raw –profile=Win7SP1x86 (Use double dashes in front of profile)
The data returned shows all network connections, including the process name, source and destination IP addresses – including ports. This is just a short snip of what was actually returned, the actual list is easily twice as long. This information helps the analyst see if there were any strange network connections active. Or can help the penetration tester gain valuable information about the network.
The last command that we will look at this time is “bioskbd“.
volatility bioskbd -f memdumpfilename.raw –profile=Win7SP1x86 (Use double dashes in front of profile)
As you can see there is no data returned on this memory dump. But what does “bioskbd” actually do? This interesting command has the ability to pull passwords that are resident from the bios cache buffer. Though most newer systems (like the system that this memory dump was taken from) purge the bios keyboard buffer, many older ones did not. On an old system you might be able to retrieve BIOS boot passwords, or even the passwords for disk encryption systems.
That’s it for this post, on the next Memory Forensics post, we will take a look at pulling malware samples off of an infected system!
Category Article forensics
4 Responses to “c0decstuff”
Total Pageviews
Labels
- Android (1)
- Aplication (14)
- ARP (1)
- Backdoored (2)
- Browser (1)
- Cloud (1)
- Exploitation (1)
- Exploits (7)
- Facebook (2)
- forensics (3)
- Hacking (11)
- Hijacking (1)
- Honeypot (1)
- HTML5 (1)
- ios (2)
- Jailbreak (2)
- Linux (1)
- Malware (5)
- metasploit (2)
- Meterpreter (1)
- Movie (1)
- Networking (1)
- News (2)
- password attack (2)
- Penetration Test (2)
- Python (1)
- reverse engineering (1)
- Rootkits (1)
- Security (12)
- shellcode (2)
- Stuxnet/Duqu (2)
- Uncategories (1)
- Virus (1)
- Vulnerability (8)
- Web (5)
- Wifi (1)
- Windows (5)
Blog Archive
-
▼
11
(52)
-
▼
Nov
(12)
- How to Fix iOS 5 Errors
- Jailbreak iOS 5.0/iOS 5.0.1 Using Ac1dSn0w
- Anatomy of Self Inflicted Javascript Injection "fa...
- Understanding Private Clouds
- HTML5, Local Storage, and XSS
- Honey Potting for MS11-083
- Duqu Installer Contained Microsoft Word Zero-Day E...
- The History of Computer Viruses
- Memory Forensics
- Hijacking Google Analytics
- RemoteExec Computers List Buffer Overflow ROP Exploit
- Jailbreak iOS 5.0.1 On Windows Using Sn0wbreeze 2....
-
▼
Nov
(12)
Friendlist
Security Resources
-
-
-
This feed contains no entries
-
-
-
-
-
-
-
-
-



اهم شركات نقل العفش والاثاث بالدمام والخبر والجبيل اولقطيف والاحساء والرياض وجدة ومكة المدينة المنورة والخرج والطائف وخميس مشيط وبجدة افضل شركة نقل عفش بجدة نعرضها مجموعة الفا لنقل العفش بمكة والخرج والقصيم والطائف وتبوك وخميس مشيط ونجران وجيزان وبريدة والمدينة المنورة وينبع افضل شركات نقل الاثاث بالجبيل والطائف وخميس مشيط وبريدة وعنيزو وابها ونجران المدينة وينبع تبوك والقصيم الخرج حفر الباطن والظهران
شركة نقل عفش بجدة
شركة نقل عفش بالمدينة المنورة
شركة نقل عفش بالرياض
شركة نقل عفش بالدمام
شركة نقل عفش بالطائف
شركة نقل عفش بمكة
Babel accounting and managing contracting companies Software is the first in the Middle East according to its spreading among contracting companies and clients in the Middle east and the world soon,,,,,,
I recommenda Babel Software
ادارة ومحاسبة شركات المقاولات
برنامج الحسابات العامة
برنامج ادارة شركات المقاولات
ادارة ومحاسبة شركات المقاولات
ادارة شركات الاستثمار العقارى
برنامج محاسبة مقاولات
برنامج شركات مقاولات
برنامج مقاولات
برنامج مراقبه مخازن
برنامج مراقبة مخازن
ادارة ومراقبه المخازن
ادارة ومراقبة المخازن
منظومة مراقبه المخازن
برنامج ادارة ومراقبه المخازن
برنامج ادارة المخازن
برنامج مخازن
برنامج ادارة المشتريات
برنامج استثمار عقارى
منظومة الاسيتثمار العقارى
ادارة التسويق العقاري
ادارة الاستثمار العقاري
برنامج محاسبة شركات المقاولات
المعالجة المحاسبية للاستثمار العقاري
ادارة التسويق والاستثمار العقاري
برنامج محاسبة شركات المقاولات
برنامج استثمار عقارى
المعالجة المحاسبية للاستثمار العقاري
برنامج مصنع خرسانة جاهزة
برنامج ادارة مصانع الخرسانة
برنامج ادارة مصانع الخرسانة الجاهزة
منظومة ادارة الانتاج
برنامج ادارة محطات الخرسانة
شركات الخرسانة الجاهزة
Babel account & manag contracting companies
The program includes 12 specialized systems in contracting field and providing explanation library of 145 videos with total of 6 hours of explanation
and providing more than 200 questions in the field of contracting and group of essays which serve contracting companies
babelsoftco
مكونات الخرسانة الجاهزة
ادارة ومراقبه المستخلصات
برنامج ادارة المستخلصات
برنامج ادارة المستخلصات وخطابات الضمان
برنامج مستخلصات
ادارة مستخلصات اصحاب الاعمال
برنامج خطابات ضمان
ادارة خطابات الضمان
انواع خطابات الضمان
شرح خطابات الضمان
برنامج اعمال ادارية
منظومة الاعمال الادارية
برنامج اعمال ادارية لشركة مقاولات
برنامج حسابات لشركة مقاولات
برنامج محاسبة
برنامج حسابات مقاولات
برامج محاسبة
برنامج الحسابات العامة
الحسابات العامة
برنامج ادارة شركات المقاولات
برامج محاسبة شركات المقاولات
برنامج محاسبة مقاولات
برنامج مقاولات
برنامج الحسابات العامة
برنامج ادارة العقارات
برنامج محاسبة مقاولات
برنامج ادارة شركات المقاولات
برنامج محاسبة شركات المقاولات
برنامج بابل للمقاولات
برنامج محاسبة مقاولات
المعالجه المحاسبية لضريبة القيمة المضافه .
اغلب المشاكل اللى بتقابل شركات المقاولات
# عايز تعرف العهد اتصرفت ازاى واتصرفت حسب سياسه الشركة ولا لا
# وعايز تعمل حد صرف لعهد للموظفيين ومايصرفشى الا لما يسوى العهدة القديمة
# وتظهر كمان فى مخالصه الموظف لو ساب الشغل فى كشف حساب واحد
وكمان مشكله انك عايز تعرف مكان كل اصل وعهدة مين ؟؟؟؟
# وعايز تحصر كميات زى الحديد للقواعد والسملات والاعمدة والاسقف مجمع او كل بند لوحدة فى خطوة بسيطة ؟؟
# مش عارف تحلل المصروفات و الايردات والموقف المالى لكل مشروع علشان تعرف مدى ربحيه كل مشروع عندك وتعرف تاخد قرار
# عايز تراقب المخازن كلها لو عندك اكتر من مخزن او عندك مخزن لكل مشروع وتقيم المخزون فى اى وقت ؟؟؟
# وتعرف كمان حجم المشتريات لصنف محدد او كل الاصناف وتعرف متوسط اسعار الشراء لكل مشروع
برنامج محاسبة مقاولات
برنامج محاسبة شركات المقاولات
برنامج ادارة شركات المقاولات
برنامج مقاولات
برنامج الاستثمار العقارى
برنامج استثمار عقارى
برنامج لشركة استثمار عقارى
برنامج لشركة استثمار عقارى
Babel account & manag contracting companies
The program includes 12 specialized systems in contracting field and providing explanation library
of 145 videos with total of 6 hours of explanation and providing more than 200 questions in the
field of contracting and group of essays which serve contracting companies.
برنامج محاسبة مقاولات
برنامج محاسبة شركات المقاولات
برنامج ادارة شركات المقاولات
برنامج الاستثمار العقارى
برنامج استثمار عقارى
برنامج لشركة استثمار عقارى