Mémo /Collecte & mémoire /AVML : capturer la mémoire d'une machine Linux
Mis à jour le 07.10.2026
AVML : capturer la mémoire d'une machine Linux
Un binaire unique, sans compilation, pour capturer la mémoire vive d'un serveur Linux en touchant le moins possible au système.
Pourquoi AVML
Capturer la mémoire d’un serveur Linux compromis demande un outil qui s’exécute partout sans rien installer. AVML, publié par Microsoft, coche les cases :
- un seul binaire statique : rien à compiler, facile à déposer sur une machine distante ;
- une empreinte minimale sur le système analysé ;
- simple d’usage ;
- il tend à remplacer LiME, qui demande de compiler un module noyau adapté à chaque version.
Capturer
# Rendre le binaire exécutable
chmod +x avml
# Capture brute
sudo ./avml /mnt/externe/memoire.lime
# Capture compressée (plus rapide à transférer)
sudo ./avml --compress /mnt/externe/memoire.lime.compressed
Écrire la capture sur un support externe ou un partage réseau, jamais sur le disque local : on écraserait des traces, et un disque presque plein ferait échouer la capture.
Une capture compressée se décompresse avec avml-convert avant l’analyse.
Et ensuite
L’image s’analyse avec Volatility 3, à condition de disposer des symboles du noyau exact de la machine (voir la fiche Volatility).
Bonnes pratiques
- Noter la version du noyau (
uname -r) au moment de la capture. - Calculer une empreinte de la capture (
sha256sum) dès la fin de l’acquisition, et la consigner. - Capturer la mémoire avant toute autre action : chaque commande lancée sur la machine modifie la mémoire.