Главная » Песочница » Как создать дамп оперативной памяти Windows
Как создать дамп оперативной памяти Windows

Как создать дамп оперативной памяти Windows

Мы продолжаем изучать форензику (компьютерную криминалистику). Мы уже ознакомились с особенностями форензики в Windows 10 и после того как создали дамп жесткого диска, попробуем создать дамп оперативной памяти Windows, так как в нем можно найти очень много артефактов, особенно если дело касается поиска следов инфицирования или установки левого софта на машину.

Прежде чем мы продолжим, хочу посоветовать ознакомится с материалами касаемо компьютерной криминалистики. Это обширная статья, которая поможет вам в изучении форензики.

Для  создания дампа оперативной памяти Windows нам потребуются две тулзы — DumpIt из пакета Comae Memory Toolkit и подобную ей Belkasoft RAM Capturer. Полученные .mem-образы можно будет открыть для парсинга в Volatility, Rekall, или Belkasoft Evidence Center.

Первый дамп оперативной памяти Windows делаем, используя утилиту DumpIt.

создать дамп оперативной памяти Windows
Создание образа RAM в программе DumpIt!

Второй дамп RAM мы сделаем в Belkasoft RAM Capturer.

создание дампа оперативной памяти Windows
Создание образа оперативной памяти в программе Belkasoft RAM Capturer
создание дампа оперативной памяти Windows
Окно программы создания дампа оперативной памяти в программе Belkasoft RAM Capturer

Настало время открыть полученный нами дамп RAM в комбайне под названием Belkasoft Evidence Center.

создание дампа памяти Windows
Результат монтирования образа памяти в Belkasoft Evidence Center

Образы HDD-диска, полученные на самом первом шаге, с легкостью можно скормить Arsenal Image Mounter.

как сделать дамп памяти Windows
Окно мастера монтирования образа HDD в Arsenal Image Mounter
сделать дамп памяти Windows
Список образов, готовых к монтированию, в Arsenal Image Mounter
дамп памяти Windows 10
Главное окно Arsenal Image Mounter

С созданием дампа оперативной памяти Windows мы разобрались. В следующей статье мы продолжим заниматься форензикой и поговорим о поиске артефактов на компьютере.

Добавить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *