Mostrando postagens com marcador DD. Mostrar todas as postagens
Mostrando postagens com marcador DD. Mostrar todas as postagens

Instalando o DCFLDD

Opa, e aí galera

Tudo bem?
Nós já falamos aqui sobre o DCFLDD que é uma ferramenta semelhante ao DD. O Eriberto até comenta sobre esta ferramenta em seu novo livro (Descobrindo o Linux - 3ª Edição).
Pois bem, algumas pessoas já me perguntaram como eu faço pra instalar essa ferramenta. Então agora eu vou mostrar esse procedimento, que é bem simples.

A primeira coisa que vamos fazer é entrar no site: http://dcfldd.sourceforge.net/#download
Vamos fazer o download do arquivo "source code" que é o código fonte da ferramenta. E depois vamos compilar e instalar no sistema.
O sistema que estou usando é o Debian 7.
Existem algumas distribuições voltadas para forense que já vem com esta ferramenta pré-instalada, como é o caso da CAINE, DEFT, Backtrack (que agora o projeto se chama Kali), SIFT, etc.

Estou baixando o arquivo que é o código-fonte da ferramenta. Neste momento, a versão mais atual do dcfldd é a 1.3.4
Depois de baixar a ferramenta, eu vou descompactá-la: tar -xzvf dcfldd-1.3.4.tar.gz


Depois eu vou entrar no diretório que foi criado para a ferramenta


Neste momento, estou pronto para compilar a ferramenta. Então, vou usar o comando ./configure para configurar o meu ambiente


O próximo passo é digitar o comando: make


Por fim, basta digitar o comando: make install


Pronto. Instalamos a ferramenta.
Para ter certeza qual a versão que foi instalada, basta digitarmos: dcfldd --version

Bom, é isso galera.
Espero que esse post seja interessante.

Um abração!


Dump de Memória 2 - Dump de Memória no GNU/Linux

E aí galera, tudo beleza?

Hoje eu vou falar sobre dump de memória no sistema GNU/Linux. Esse post é um complemento a um outro post, no blog do professor Eriberto.
Eu vou mostrar como fazer o dump de memória, já que no kernel 2.6 o seu acesso vem desabilitado por default.
Isso vem causando muitas dúvidas e questionamentos sobre o assunto. Então fui pesquisar e descobri uma maneira de contornar esse problema. Vamos lá então.

Se você tentar fazer o dump com o comando DD, vai obter o seguinte resultado na tela (imagem1)










Para corrigir esse erro, nós vamos acessar este link e fazer o download do módulo fmem.
Depois de ter feito o download, nós vamos descompactar e desempacotar o arquivo que foi baixado para nossa máquina. A imagem 2 mostra isso na tela do shell.









Após ter feito isso, nós vamos entrar no diretório fmem_1.5-0. A imagem 3 mostra esse passo na tela do computador.












Lá dentro do diretório fmem nós vamos digitar o comando make. A imagem 4 mostra esse comando na tela do computador.











O próximo passo é digitar o comando ./run.sh. A imagem 5 mostra esse comando na tela do computador.







Pronto, agora o módulo fmem foi carregado corretamente e o computador está pronto para o perito realizar o dump da memória. Agora é só usar o comando DD. Não se esqueça de acrescentar na linha do comando o parâmetro count. Este parâmetro leva a quantidade de memória da máquina periciada. Neste exemplo, minha máquina tem 3 GB (3072MB). Em máquinas com 4 GB de memória, coloca-se o valor 4096.

A imagem 6 mostra o comando DD rolando na tela.













Uma apresentação do youtube que o autor comenta sobre o fmem é este link: https://www.youtube.com/watch?v=OYGtceHYzQE