# Analyzing Memory Forensics With Lime And Volatility

> 使用 LiME（Linux Memory Extractor）内核模块进行 Linux 内存采集， 并使用 Volatility 3 框架进行分析。从 Linux 内存镜像中提取进程列表、 网络连接、bash 历史、已加载内核模块和注入代码。 适用于对被入侵 Linux 系统执行事件响应（incident response）。

- Skill: `killvxk/analyzing-memory-forensics-with-lime-and-volatility` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/analyzing-memory-forensics-with-lime-and-volatility`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/analyzing-memory-forensics-with-lime-and-volatility/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/analyzing-memory-forensics-with-lime-and-volatility

---


# 使用 LiME 和 Volatility 进行内存取证分析

## 说明

使用 LiME 内核模块采集 Linux 内存，然后使用 Volatility 3 从内存镜像中提取取证制品。

```bash
# LiME 内存采集
insmod lime-$(uname -r).ko "path=/evidence/memory.lime format=lime"

# Volatility 3 分析
vol3 -f /evidence/memory.lime linux.pslist
vol3 -f /evidence/memory.lime linux.bash
vol3 -f /evidence/memory.lime linux.sockstat
```

```python
import volatility3
from volatility3.framework import contexts, automagic
from volatility3.plugins.linux import pslist, bash, sockstat

# Volatility 3 编程方式使用
context = contexts.Context()
automagics = automagic.available(context)
```

关键分析步骤：
1. 使用 LiME 采集内存（format=lime 或 format=raw）
2. 使用 linux.pslist 列出进程，与 linux.psscan 比对
3. 使用 linux.bash 提取 bash 命令历史
4. 使用 linux.sockstat 列出网络连接
5. 使用 linux.lsmod 检查已加载的内核模块（rootkit 检测）

## 示例

```bash
# 完整取证工作流
vol3 -f memory.lime linux.pslist | grep -v "\[kthread\]"
vol3 -f memory.lime linux.bash
vol3 -f memory.lime linux.malfind
vol3 -f memory.lime linux.lsmod
```

