Análisis de la memoria
La imagen es un fichero core ELF64 que conserva la dirección
física de cada tramo, un formato que las herramientas de
análisis de memoria abren sin convertir nada. Para interpretarla hacen
falta los ficheros de contexto que se adquirieron con ella, en
raw/:
| Fichero | Para qué |
|---|---|
version | Identifica la compilación del kernel; es la clave por la que se busca su tabla de símbolos. |
kallsyms | Direcciones de los símbolos tal y como estaban cargadas. Con KASLR es lo único que permite conciliar una tabla genérica con esta imagen. |
iomem | Mapa físico del que se recortó la imagen. |
modules | Módulos cargados. |
Con kernel.kptr_restrict=2 el kernel devuelve la tabla de
símbolos a ceros incluso para root. El informe lo declara, porque el
fichero parece completo y no lo está; en ese caso el análisis
dependerá de una tabla externa de esa misma compilación.