Ein forensischer Dekoder für die Binärkodierungen der KV-Store-Familie.
Unterstützte Artefakte und was aufgeschlüsselt wird:
· Redis RDB — Magic "REDIS" + ASCII-Version, AUX-Felder (Opcode 0xFA), SELECTDB (0xFE), RESIZEDB (0xFB), Expiry-Opcodes FD/FC, sämtliche Werttypen von einfachen Strings (int8/16/32 und LZF-komprimiert) über list, set, zset (ASCII- und Binär-Double-Scores), hash, zipmap, ziplist, intset, quicklist v1/v2 bis listpack hash/zset/set (Typen 16/17/18/20), samt Prüfung des CRC-64-Jones-Trailers.
· LevelDB / RocksDB WAL — 32-KiB-Blöcke, 7-Byte-Datensatzköpfe (maskiertes CRC32C, u16-Länge, Typen FULL/FIRST/MIDDLE/LAST), Null-Trailer.
· LevelDB / RocksDB SSTable — 48-Byte-Legacy-Footer (varint64-Metaindex/Index-BlockHandles auf 40 Byte aufgefüllt + Little-Endian-Magic 0xdb4775248b80fb57 / 0x88e241b785f4cff7), Präfixkomprimierung mit Restart-Punkten.
· Memcached-Binary-Protokoll — 24-Byte-Header (Magic 0x80/0x81, Opcode, Aufteilung Key/Extras/Value, VBucket oder Status, Opaque, CAS), opcodespezifische Extras wie Flags + Ablaufzeit.
· BoltDB — 16-Byte-Seitenkopf und Meta-Seiten-Magic 0xed0cdaed; LMDB — MDB_page-Header-Flags (das Format ist berühmt dafür, keine Magic-Nummer zu haben).
Fügen Sie einen zweiten RDB-Snapshot ein, um einen Keyspace-Diff zu erhalten (hinzugefügte/gelöschte/geänderte Schlüssel, TTL-Drift) und eine TTL-Ablaufmatrix, bewertet zur gewählten Referenzzeit.
Der RDB-Pfad ist gegen echte redis-server-7.2.4-Dumps verifiziert; Modul- und Stream-Werttypen (6/7/15/19/21) werden gemeldet, aber nicht aufgeschlüsselt.