【问题标题】:Possible to bypass caching and download/open file to RAM?可以绕过缓存并将文件下载/打开到 RAM 吗?
【发布时间】:2014-01-28 22:19:04
【问题描述】:

序言: 最近,我遇到了一个有趣的故事,这些人似乎在发送包含儿童色情文件的电子邮件。这是一个例子(这个是 jpeg,但我听说它是​​用 PDF 完成的,通常无法预览) https://www.youtube.com/watch?v=zislzpkpvZc 这可能对调查性新闻工作者构成真正的威胁,因为即使您在 Temp 中打开文件后删除该文件,该文件仍可能被取证软件恢复。即使只是打开了文件,你也已经陷入了重罪的境地。

这也可能给团队的安全顾问带来真正的问题。假设 A 人通过电子邮件发送犯罪文件,B 人怀疑电子邮件并将其转发给他们的程序的安全经理。为了分析文件,顾问可能必须将其下载到硬盘上,即使他们将其加载到虚拟机或沙盒中。即使他们弄清楚是什么,他们仍然在这个合法的地雷区,糟糕的时机可能会让他们入狱 20 年。考虑一下,如果内存只进入 RAM,那么在断电时,这个打开文件的所有痕迹都会消失。

问题:我对计算机体系结构的工作原理有一个很好的理解,但是之前提出的这个问题让我开始疑惑。是否存在操作系统、硬件或固件级别的限制,阻止程序将下载信息流直接打开到 RAM?如果不是说您尝试打开 pdf,是否有可能将它打开的文件作为下载字节流传递给程序,然后可以重写/否则无法将最终文件保留在硬盘上?

【问题讨论】:

    标签: download hardware hard-drive firmware


    【解决方案1】:

    不幸的是,我只能给出一个基于 Linux/Unix 的答案,但希望它对 Windows 有帮助并扩展到 Windows。

    有很多方法可以在程序之间传递数据而不写入硬盘,通常更多的是软件应用程序是否支持它的问题(例如,Web 浏览器和 pdf 阅读器)。流可以通过管道和套接字传递,但这里的问题是接收程序可能更方便地在流中的某些点进行查找,而不是将所有数据存储在内存中。这也可能是更有效地利用资源。因此,许多程序不这样做。事实上,管道可以看起来像一个文件,但如果应用程序试图向后搜索,则会导致错误。

    如果对应用程序的流式数据有更多需求,则可能会在更多情况下看到,因为没有重大障碍。目前,如果在插件中查看但未下载,则将 pdf 存储在临时文件中更为常见。不过视频可能会有所不同。

    另一种方法是使用RAM drive,Linux 系统默认设置至少一个 (tmpfs) 是很常见的,尽管对于 Windows,您似乎必须安装其他软件。使用其中之一可以消除上述限制,并且很容易设置网络浏览器以将其用于临时文件。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多