D4rckOps/sec

Mémo /Collecte & mémoire /AVML : capturer la mémoire d'une machine Linux

Mis à jour le 07.10.2026

AVML : capturer la mémoire d'une machine Linux

Un binaire unique, sans compilation, pour capturer la mémoire vive d'un serveur Linux en touchant le moins possible au système.

Pourquoi AVML

Capturer la mémoire d’un serveur Linux compromis demande un outil qui s’exécute partout sans rien installer. AVML, publié par Microsoft, coche les cases :

  • un seul binaire statique : rien à compiler, facile à déposer sur une machine distante ;
  • une empreinte minimale sur le système analysé ;
  • simple d’usage ;
  • il tend à remplacer LiME, qui demande de compiler un module noyau adapté à chaque version.

Capturer

# Rendre le binaire exécutable
chmod +x avml

# Capture brute
sudo ./avml /mnt/externe/memoire.lime

# Capture compressée (plus rapide à transférer)
sudo ./avml --compress /mnt/externe/memoire.lime.compressed

Écrire la capture sur un support externe ou un partage réseau, jamais sur le disque local : on écraserait des traces, et un disque presque plein ferait échouer la capture.

Une capture compressée se décompresse avec avml-convert avant l’analyse.

Et ensuite

L’image s’analyse avec Volatility 3, à condition de disposer des symboles du noyau exact de la machine (voir la fiche Volatility).

Bonnes pratiques

  • Noter la version du noyau (uname -r) au moment de la capture.
  • Calculer une empreinte de la capture (sha256sum) dès la fin de l’acquisition, et la consigner.
  • Capturer la mémoire avant toute autre action : chaque commande lancée sur la machine modifie la mémoire.