티스토리 뷰

15.10.10일에 있었던, 국방부 주최 Withcon 대회문제를 풀면서 Forensic에 대해 흥미가 많이 생겼다. 메모리 포렌식은 전 부터 중요하다고 느끼기만 하다가, 이번 계기로 한번 공부를 하려고 한다. 


volatility Plugin의 기본적인 뼈대

- __init__ : 플러그인 클래스의 초기화 담당하는 함수이고, 해당 함수에는 보통 플러그인의 추가 옵션을 정의.

- help : 플러그인의 옵션을 출력.

- calculate : 플러그인의 기능이 정의되고 수행(필수적으로 사용해야 하는 함수)

- render_text : calculate에서 수행되고 리턴되는 값은 해당 함수로 전달되어 알맞은 포맷으로 출력.

* __init__ 과 calculate와 render_text 가 많이 쓰인다.


아래 python code는 기본적으로 imageFileName과 PID를 받아서 깔끔하게 정리하는 maj3sty님의 volatility plugin 예제이다. 


이처럼 분석을 할 때에도 자기의 입맛에 맞게 코드를 구현하며 플러그인을 작성하면 분석의 질을 높일 수 있을 것이라고 생각한다. 

 

출처 : http://maj3sty.tistory.com

 


댓글
공지사항
최근에 올라온 글
최근에 달린 댓글
Total
Today
Yesterday
링크
«   2024/05   »
1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31
글 보관함