Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
avml — 用于取证和应急响应的便携式 Linux 内存采集工具,可捕获与 LiME 兼容的内存镜像,并支持可选压缩与远程流式传输。 | Kitploit
工具/GitHubGitHub/microsoft/avml
内存取证取证分析数字取证事件响应
GitHubmicrosoft/avml

avml

用于取证和应急响应的便携式 Linux 内存采集工具,可捕获与 LiME 兼容的内存镜像,并支持可选压缩与远程流式传输。

查看仓库
1.1k964天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AVML (为 Linux 获取易失性内存)

概述

一个用于 Linux 的便携式易失性内存获取工具。

AVML 是一款用 Rust 编写的 X86_64 用户态易失性内存获取工具,旨在以静态二进制形式部署。AVML 无需预先了解目标操作系统的发行版或内核即可获取内存。无需在目标上进行编译或指纹识别。

功能特性

  • 通过 Azure Blob Store 或 HTTP PUT 将捕获的镜像保存到外部位置
  • Azure Blob Storage 上传会通过 Azure SDK 的默认指数退避策略重试瞬时故障(8 次尝试,总耗时上限为一分钟)。
  • 使用 Snappy 进行可选的分页级压缩。
  • 使用 LiME 输出格式(未启用压缩时)。

内存源

  • /dev/crash
  • /proc/kcore
  • /dev/mem

如果未在命令行中指定内存源,AVML 将遍历各内存源以找到可用的来源。

注意:如果启用了内核特性 kernel_lockdown,AVML 将无法获取内存。

已测试的发行版

  • Ubuntu: 12.04, 14.04, 16.04, 18.04, 18.10, 19.04, 19.10, 20.04, 21.04, 22.04
  • Centos: 6.5, 6.6, 6.7, 6.8, 6.9, 6.10, 7.0, 7.1, 7.2, 7.3, 7.4, 7.5, 7.6, 7.9
  • RHEL: 6.7, 6.8, 6.9, 7.0, 7.2, 7.3, 7.4, 7.5, 7.7, 8.5, 9.0
  • Debian: 8, 9, 10, 11, 12
  • Oracle Linux: 6.8, 6.9, 6.10, 7.3, 7.4, 7.5, 7.6, 7.9, 8.5, 9.0
  • CBL-Mariner: 1.0, 2.0

子命令

avml 是一个带有子命令的单一二进制文件。每个子命令都由一个 Cargo feature 门控,因此最小化构建只包含你所需的功能:

使用 cargo build --release --no-default-features 构建一个仅包含 acquire 功能的最小化二进制文件。

快速开始

捕获压缩的内存镜像

在目标主机上:

root@kitploit:~
avml acquire --compress output.lime.compressed

捕获未压缩的内存镜像

在目标主机上:

root@kitploit:~
avml acquire output.lime

捕获内存镜像并上传到 Azure Blob Store

在具有 az cli 凭据的安全主机上,生成一个 SAS URL。

root@kitploit:~
EXPIRY=$(date -d '1 day' '+%Y-%m-%dT%H:%MZ')
SAS_URL=$(az storage blob generate-sas --account-name ACCOUNT --container CONTAINER test.lime --full-uri --permissions c --output tsv --expiry ${EXPIRY})

在目标主机上,使用生成的 SAS 令牌执行 avml。

root@kitploit:~
avml acquire --sas-url ${SAS_URL} --delete output.lime

无需写入本地磁盘即可流式传输内存镜像

对于不希望先将快照写入本地文件的主机(根文件系统只读、磁盘空间有限、取证监管链方面的顾虑),请使用 stream 子命令。它会在开始时一次性选定内存源(与 acquire 的 /dev/stdout 路径相同的优先级顺序——依次为 /proc/kcore、/dev/crash、/dev/mem;可通过 --source 覆盖),并按顺序将字节写入所选目标位置。内存源无法在流式传输中途更改,因此没有自动回退机制。

传输到 Azure Block Blob Storage

root@kitploit:~
avml stream blob ${SAS_URL}
  • 块大小会自动推导,以确保快照符合 Azure 每 Blob 50,000 块的上限。--sas-block-size(MiB)作为下限;如果推导出的最小值更大,则以较大值为准。
  • --sas-block-concurrency 限制进行中的 stage_block 调用数量。峰值内存约为 (concurrency + 1) * block_size。
  • 如果快照在上传中途失败,已暂存的块将被放弃而不会提交;Azure 会按照其标准策略自动丢弃这些块。

传输到远程 TCP 监听器

在收集端主机上:

root@kitploit:~
nc -l 9000 > snapshot.lime

在目标主机上:

root@kitploit:~
avml stream tcp collector.example.com:9000

avml 只连接一次并按顺序写入快照。如果连接在传输中途断开,快照将中止,且无法恢复。不涉及 TLS——如有需要,可搭配 SSH 隧道或 stunnel 以保证机密性和完整性。

上传先前捕获的快照

root@kitploit:~
avml upload put  ./output.lime ${URL}              # HTTP PUT
avml upload blob ./output.lime ${SAS_URL}          # Azure Block Blob

使用 VM 扩展捕获 Azure VM 的内存镜像

在具有 az cli 凭据的安全主机上,执行以下操作:

  1. 生成一个 SAS URL(见上文)
  2. 创建包含以下信息的 config.json:
root@kitploit:~
{
    "commandToExecute": "./avml acquire --compress --sas-url <GENERATED_SAS_URL> --delete",
    "fileUris": ["https://FULL.URL.TO.AVML.example.com/avml"]
}
  1. 使用指定的 config.json 执行 customScript 扩展
root@kitploit:~
az vm extension set -g RESOURCE_GROUP --vm-name VM_NAME --publisher Microsoft.Azure.Extensions -n customScript --settings config.json

上传到 AWS S3 或 GCP Cloud Storage

在安全主机上,生成一个 S3 预签名 URL 或 GCP 预签名 URL。

在目标主机上,使用生成的预签名 URL 执行 avml。

root@kitploit:~
avml acquire --url ${URL} --delete output.lime

解压 AVML 压缩的镜像

root@kitploit:~
avml convert ./compressed.lime ./uncompressed.lime

压缩未压缩的 LiME 镜像

root@kitploit:~
avml convert --source-format lime --format lime_compressed ./uncompressed.lime ./compressed.lime

用法

root@kitploit:~
A portable volatile memory acquisition tool for Linux

Usage: avml <COMMAND>

Commands:
  acquire  Acquire a memory snapshot to a local file (and optionally upload it)
  convert  Convert between AVML and LiME snapshot formats and a raw memory image
  upload   Upload an already-acquired snapshot file to remote storage
  stream   Stream a memory snapshot directly to remote storage, without writing it to a local file
  help     Print this message or the help of the given subcommand(s)

运行 avml <COMMAND> --help 查看各命令的选项。

在 Ubuntu 上构建

root@kitploit:~
# Install MUSL
sudo apt-get install musl-dev musl-tools musl

# Install Rust via rustup
curl https://sh.rustup.rs -sSf | sh -s -- -y

# Add the MUSL target for Rust
rustup target add x86_64-unknown-linux-musl

# Build
cargo build --release --target x86_64-unknown-linux-musl

# Build without upload functionality
cargo build --release --target x86_64-unknown-linux-musl --no-default-features

在 Azure 上进行测试

测试脚本将创建、使用并清理多个资源组、虚拟机和存储帐户。

  1. 安装 az cli
  2. 使用以下命令登录你的 Azure 订阅:az login
  3. 构建 avml(见上文)
  4. ./eng/test-on-azure.sh

参与贡献

本项目欢迎贡献和建议。大多数贡献需要您同意一份贡献者许可协议(CLA),声明您有权且确实授予我们使用您贡献的权利。详情请访问 https://cla.microsoft.com。

当您提交拉取请求时,CLA 机器人会自动判断您是否需要提供 CLA,并相应地为 PR 添加标记(例如标签、评论)。只需按照机器人提供的说明操作即可。在所有使用我们 CLA 的仓库中,您只需执行此操作一次。

本项目已采用 Microsoft 开源行为准则。更多信息请参阅行为准则常见问题,或通过 [email protected] 联系,提出任何其他问题或意见。

报告安全问题

安全问题和 Bug 应通过电子邮件私下报告给 Microsoft 安全响应中心 (MSRC),邮箱为 [email protected]。您应在 24 小时内收到回复。如果由于某种原因未收到,请通过电子邮件跟进,以确保我们收到了您的原始消息。更多信息(包括 MSRC PGP 密钥)可在安全技术中心中找到。

下载工具
子命令功能特性默认功能说明
acquire(始终包含)是将内存快照保存到本地文件(可选随后上传)。
convertconvert是在 AVML / LiME / 原始格式之间转换。
uploadupload是通过 HTTP PUT 或上传到 Azure Block Blob。
streamstream是将快照直接流式传输到目标位置,无需本地文件。