Solution de cerbere2000 pour Adresses du noyau - Un peu d'aléa

forensics linux

19 août 2026

Nous commençons comme pour « Adresses du noyau - Pour commencer ». Nous retrouvons rapidement le virt avec la commande :

vol -f random.mem linux.vmcoreinfo.VMCoreInfo

On obtient la valeur suivante : SYMBOL(_stext) 0xffffffff86000000

Pour le phys, cette fois-ci, nous avons un KERNELOFFSET de 0x5000000. Nous ne pouvons donc pas appliquer la même méthode.

En cherchant sur Internet, nous trouvons que le phys est calculé de la manière suivante : phys = virt - START_KERNEL_map + phys_base

Nous avons déjà la valeur de virt, et la valeur de phys_base se trouve dans les informations du VMCoreInfo : NUMBER(phys_base) 549453824 Convertissons-la en hexadécimal : 549453824 = 0x20C00000

Il ne nous manque donc plus que START_KERNEL_map. En cherchant sur Internet, nous trouvons : __START_KERNEL_map = 0xffffffff80000000

Vous avez maintenant toutes les valeurs nécessaires. Effectuez le calcul afin d’obtenir le flag.