При расследовании компьютерного инцидента первостепенное значение имеет анализ содержимого оперативной памяти и жесткого диска скомпрометированной машины.
При этом содержимое памяти, как правило, представляет наибольший интерес, так как зачастую вредоносы и хакерские инструменты либо вообще не имеют файлового тела, либо этот файл хорошо обфусцирован и его исследование потребует дополнительных затрат времени.
Поэтому крайне важно сохранить содержимое памяти скомпрометированного узла.
— В данном материале мы будем говорить об исследовании дампов памяти ОС Windows с использованием инструментов, предназначенных для работы с этой операционной системой.
🔗 Ссылка на материал
#Memory #Analysis #Artifacts #Reverse #Forensics 🧿 OSINT | Форензика
