memdump
Extrait la mémoire vive (RAM) d'un système en cours d'exécution vers stdout pour analyse ultérieure : un outil d'acquisition mémoire simple et avec peu de dépendances. Dumps live system memory (RAM) to stdout for further analysis — a simple, dependency-light memory acquisition tool.
↗ https://www.kali.org/tools/memdump/Overview
memdump is a small, no-frills utility that dumps the contents of physical memory (/dev/mem or equivalent) to standard output. Unlike full frameworks such as LiME or Volatility’s acquisition helpers, it does one thing: grab a raw memory image with minimal footprint, which is useful on constrained systems or when a quick raw capture is all that’s needed before deeper analysis elsewhere.
Common Usage
Dump memory to a file
memdump > memory.dump
Dump memory over the network to a remote analysis host (via netcat)
memdump | nc <analysis_host> 9000
On the receiving end
nc -l -p 9000 > memory.dump
Typical Workflow
- On the (already-compromised or lab) target host, capture RAM
memdump > /mnt/evidence/target-mem.dump
- Hash it immediately for chain-of-custody
sha256sum /mnt/evidence/target-mem.dump > target-mem.sha256
- Move the image to an analysis workstation and load into Volatility
vol.py -f target-mem.dump windows.pslist
Notes
- Requires root and direct access to
/dev/mem(or equivalent) — many modern kernels restrict this by default (CONFIG_STRICT_DEVMEM), so it doesn’t work everywhere without additional access. - No filtering or smart paging — it’s a raw dump, so image size equals installed RAM; plan storage/transfer accordingly.
- For a more capture-friendly, kernel-module-based approach on modern Linux, prefer LiME; memdump is best when you need something dead simple and already present on an old distro/appliance.
Help / Man page
memdump [options]
(no arguments) Dump physical memory to stdout
Typical usage:
memdump > output.dump
memdump | nc host port
Notes:
Reads from /dev/mem (or /dev/kmem on older systems).
Requires root privileges.
Output is raw binary memory content — pipe or redirect,
do not print to an interactive terminal.
Vue d’ensemble
memdump est un petit utilitaire sans fioritures qui extrait le contenu de la mémoire physique (/dev/mem ou équivalent) vers la sortie standard. Contrairement aux frameworks complets comme LiME ou les outils d’acquisition de Volatility, il ne fait qu’une seule chose : capturer une image mémoire brute avec une empreinte minimale, ce qui est utile sur des systèmes contraints ou lorsqu’une capture brute rapide suffit avant une analyse plus poussée ailleurs.
Utilisation courante
# Extraire la mémoire vers un fichier
memdump > memory.dump
# Extraire la mémoire sur le réseau vers un hôte d'analyse distant (via netcat)
memdump | nc <analysis_host> 9000
# Côté réception
nc -l -p 9000 > memory.dump
Flux de travail typique
# 1. Sur l'hôte cible (déjà compromis ou en labo), capturer la RAM
memdump > /mnt/evidence/target-mem.dump
# 2. La hasher immédiatement pour la chaîne de possession
sha256sum /mnt/evidence/target-mem.dump > target-mem.sha256
# 3. Déplacer l'image vers un poste d'analyse et la charger dans Volatility
vol.py -f target-mem.dump windows.pslist
Remarques
- Nécessite root et un accès direct à
/dev/mem(ou équivalent) : de nombreux noyaux modernes restreignent cela par défaut (CONFIG_STRICT_DEVMEM), donc cela ne fonctionne pas partout sans accès supplémentaire. - Aucun filtrage ni pagination intelligente : c’est un dump brut, donc la taille de l’image correspond à la RAM installée ; prévoir le stockage/transfert en conséquence.
- Pour une approche plus adaptée à la capture, basée sur un module noyau, sur Linux moderne, préférer LiME ; memdump est préférable quand il faut quelque chose de très simple et déjà présent sur une vieille distribution/appliance.
Aide / Page de manuel
memdump [options]
(no arguments) Dump physical memory to stdout
Typical usage:
memdump > output.dump
memdump | nc host port
Notes:
Reads from /dev/mem (or /dev/kmem on older systems).
Requires root privileges.
Output is raw binary memory content — pipe or redirect,
do not print to an interactive terminal.