云计算电子取证常用思路
镜像转换
从阿里云拖回来的镜像是raw
格式, 要导入VMware则需要转换格式成vmdk
, 使用qemu-img
转换
qemu-img convert -p -f raw xxxx.raw -O vmdk xxxx.vmdk
-p参数可以显示进度
挂载虚拟机
- 以自定义方式添加虚拟机
- 兼容性选
8.x
或者12.x
- 稍后安装操作系统
- 系统可以选
CentOS 7 64位
- 网络类型选择NAT(如果不能上网则修改为桥接并且复制物理网络状态)
- SCSI控制器不用修改
- 虚拟磁盘类型一定要修改为
IDE
否则不能正常开机 - 磁盘选择现有虚拟磁盘即刚刚转换完格式的
- 保留现有虚拟磁盘格式
- 内存处理器按照实际情况增加
- 配置完毕即可开机
重置密码
完成了挂载虚拟机
后一般就可以正常开机了, 但是没有root
密码, 需要重置密码
- 将磁盘挂载到一台
Linux虚拟机
中 root
权限打开磁盘, 没有root
权限不能读写文件- 打开
/etc/shadow
, 找到root
用户那一行, 清空密码root::::
, 一般是第二段加密部分
到目前为止root
用户的密码已经被清空, 可以直接登录
关闭cloud-init
完成了重置密码
后一般就可以进入系统了, 但是, 由于系统从云环境拖下来, 一般会执行云厂商的脚本,例如阿里云会开机访问100.100.100.200
获取一些信息, 系统脱离云环境无法访问成功, 可以修改脚本中地址, 或者直接关闭掉100.100.100.200
替换为的代理地址cloud-init
- 将磁盘挂载到一台
Linux虚拟机
中 root
权限打开磁盘- 找到
/etc/cloud
目录 - 新建一个
cloud-init.disabled
文件:touch cloud-init.disabled
此时开机则不会指定脚本, 不用等待即可进入系统