insmod /tmp/lime.ko “path=/tmp/ram.raw format=raw”
- En la máquina a volcar la RAM:
insmod /tmp/lime.ko “path=tcp:4444 format=raw”
- En el PC donde se recogerá la copia usaremos ncat:
C:\Users\jcallesg>ncat 192.168.1.10 4444 >ram.raw
¿Sencillo no? Ahora vamos a ver desde 0 los pasos para compilarla y realizar el volcado:
1.- Hacemos uso del comando "make" sobre la carpeta donde se encuentran los archivos para compilarla:
2.- En mi caso concreto me daba algunos problemas al utilizar el nombre con el que crea el módulo por defecto, por lo que me hice una copia con otro nombre (el mismo que indica el desarrollador en el manual oficial "lime.ko"):
3.- Cargamos el módulo "lime.ko" para realizar el volcado de la RAM en formato raw:
4.- Tras unos segundos ya tendremos la RAM volcada y lista para analizarla con Volatility o con vuestra herramienta preferida:
Eso es todo por hoy, pero que os haya gustado :)
Saludos!