MemNixFS؛ دامپِ حافظهٔ لینوکس رو مثلِ یه فایلسیستم بگرد
خلاصهٔ کاملتر
به گفتهٔ سازندهها، MemNixFS همون ایدهٔ «حافظه بهشکلِ فایلسیستم» که تو MemProcFS بود رو برای دامپهای لینوکس آورده و بهصورتِ بومی روی ویندوز و لینوکس اجرا میشه. کافیه اون رو به یه ایمیجِ AVML، LiME، خام یا kdump وصل کنی تا وضعیتِ زندهٔ کرنل در لحظهٔ کپچر بهشکلِ فایل و پوشه ظاهر شه؛ بعد cd و ls و grep و cat میکنی یا هر اسکریپتی رو بهش میدی.
memnixfs --dump memory.lime mount M:
cat M:/forensic/timeline.txtایدهٔ اصلی اینه: اگه خودِ دامپ یه فایلسیستم باشه، اونوقت هر ابزاری که از قبل بلدی تبدیل به یه ابزارِ فارنزیکِ حافظه میشه. grep ساختارهای کرنل رو میگرده، diff دو کپچر رو مقایسه میکنه و خطِ لولهٔ ورودیِ فایلِ SIEM بدونِ هیچ ادغامِ تازهای مسیرها رو ایندکس میکنه. به گفتهٔ سازندهها هیچ زبانِ کوئریِ جدیدی برای یادگرفتن وجود نداره؛ اگه بلدی تو یه درختِ پوشه بچرخی، بلدی تو یه کرنلِ کرشکرده هم بچرخی. دیوارِ همیشگیِ فارنزیکِ حافظهٔ لینوکس، سیمبلهاست: بدونِ پروفایلِ دیباگِ دقیقِ همون کرنل، بیشترِ ابزارها گیر میکنن. ولی MemNixFS سیمبل رو اختیاری میدونه؛ اگه بتونه پروفایل رو خودکار پیدا یا --auto-fetch میکنه، ولی اگه نتونه، چیزی که لازم داره رو از اطلاعاتِ نوعِ BTF که کرنلهای مدرن داخلِ خودشون دارن میسازه. برای همین حتی یه تحلیلگرِ ایزوله با یه کرنلِ عجیب هم بازم یه /fsِ قابلمرور و بازیابیِ محتوای فایلها رو میگیره. داخلِ نقطهٔ mount، هرچی کرنل در لحظهٔ کپچر داشته بهشکلِ پوشه چیده میشه: زیرِ proc اطلاعاتِ هر فرایند، زیرِ sys دادههای کلِ سیستم مثلِ تاریخچهٔ شل و dmesg و ماژولها، زیرِ fs فایلسیستمِ ریشهٔ بازسازیشده، و زیرِ forensic تایملاین و اسنپشات. موتورِ ابزار هم از طریقِ یه ABIِ پایدارِ C در دسترسه، پس هر زبانی که FFIِ C داشته باشه میتونه همون کد رو صدا بزنه. سازندهها تأکید میکنن MemNixFS یه ابزارِ دفاعیِ فارنزیک و پاسخ به رخداده که فقط یه ایمیجِ حافظهای که از قبل داری رو میخونه و برای تحلیل نشون میده؛ فقط باید دامپهایی رو تحلیل کنی که مجازی. خودِ پارسر در برابرِ ورودیِ خراب و خصمانه سختسازی شده (بررسیِ کرانه، سقفِ تخصیص و محافظ در برابرِ حلقه)، ولی یه دامپ از یه میزبانِ آلوده بازم دادهٔ نامطمئنه و باید محتاطانه باهاش رفتار کرد. این پروژه رو دو دوست ساختن و از MemProcFS و Volatility 3 الهام گرفته و باهاشون سازگاره. نکات کلیدی:
- دامپِ حافظهٔ لینوکس بهشکلِ فایلسیستم mount میشه تا با ls و grep و cat بگردی
- هیچ زبانِ کوئریِ جدیدی لازم نیست؛ ابزارهای همیشگیت کار میکنن
- حتی بدونِ فایلِ سیمبل کار میکنه، چون از BTFِ داخلِ خودِ دامپ سیمبل میسازه
- روی ویندوز و لینوکس بومیه و از AVML، LiME، خام و kdump پشتیبانی میکنه
- یه ابزارِ دفاعیِ فارنزیکه؛ فقط دامپهای مجاز رو تحلیل کن




