the-last-gentleman-jack
Goto Top

Volatility dump ordner ändern in Linux Debian Jessie

Wunderschönen guten Tag liebe Administratorinnen und Administratoren

ich habe Cuckoo Sandbox nun zum laufen gebracht aber hänge bei einem kleinen peinlichen Problem fest =)
zusätzlich installierte ich Volatility da in den Docs immer mal davon gesprochen wurde.

Ich würde gerne die Memory Dumps, und alle informations Datein die mir Volatility auswirft, gerne den Pfad ändern da meine Hauptplatte nur noch 50GB übrig hat.
also blindlinks eine neue Platte eingebaut - partitioniert - gemounted (auch in /etc/fstab) in /home/jack/memoryDump/

nun leider ist mein Englisch sehr bescheiden.... und habe auf github folgendes gefunden, aber kann nicht so viel damit anfangen.
github.com/volatilityfoundation/volatility/wiki/Volatility-Usage#displaying-help

-l LOCATION, --location=LOCATION
   A URN location from which to load an address space

--cache-directory=/Users/mhl/.cache/volatility
    Directory where cache files are stored

also würde ich folgendes probieren in der shell:
# python vol.py --location=/home/jack/memoryDump
# python vol.py -- cache-directory=/home/jack/memoryDump/cache/

ich konnte blos bis jetzt nicht wirklich rausfinden, ob nun die dump Datein dort landen... bzw. ob das alle Datein sind, die Volatility erstellt.
Kennt sich wer genauer aus? =)

Vielen dank für eure Zeit im vorraus =)
Jack

Content-Key: 371643

Url: https://administrator.de/contentid/371643

Ausgedruckt am: 19.03.2024 um 09:03 Uhr

Mitglied: NetzwerkDude
Lösung NetzwerkDude 19.04.2018 aktualisiert um 14:46:13 Uhr
Goto Top
Ich würde sagen das Volatility nur für die Auswertung des Dumps gut ist -erstellt wird er von einer anderen komponente der Cuckoo Sandbox
Mitglied: the-last-gentleman-jack
the-last-gentleman-jack 20.04.2018 um 09:05:36 Uhr
Goto Top
oh Dude, da hab ich wohl an der falschen Stelle gesucht.^^
Wäre ja nicht das erst mal, dass ich an der Decke nach einem Teppich suche =)

mal sehen ob ich es finde, danke=)
Mitglied: the-last-gentleman-jack
the-last-gentleman-jack 17.05.2018 um 12:14:20 Uhr
Goto Top
Wie NetzwerkDude richtig erkannt hat werden die dumps von Cuckoo Sandbox erstellt. Die ursprünglich im Cuckoo verzeichnis gespeichert werden. Nun habe ich den ordner Storage verschoben (auf eine neue Festplatte) und ein symlink dahin gesetzt.
Funktioniert Prima =)