Volcado de memoria [15.2]
Para realizar un volcado de memoria vamos a utilizar la herramienta FTK Imager.
El primer paso, es seleccionar File/Memory Capture.
Tras esto, se abrirá una ventana de opciones donde podemos incluir la ruta donde vamos a guardar el volcado de memoria, el nombre que queremos dar al archivo, si queremos incluir la memoria virtual (pagefile.sys) o no y si queremos crear el volcado en un archivo cifrado tipo AD1.
El primer paso, es seleccionar File/Memory Capture.
Tras esto, se abrirá una ventana de opciones donde podemos incluir la ruta donde vamos a guardar el volcado de memoria, el nombre que queremos dar al archivo, si queremos incluir la memoria virtual (pagefile.sys) o no y si queremos crear el volcado en un archivo cifrado tipo AD1.
Una vez que tenemos capturada la memoria del equipo, la cargaremos mediante File/Add
Evidencie Item, seleccionando el archivo memdump.mem que es nuestro volcado de
memoria.
Para realizar una búsqueda de información en texto plano nos situaremos al principio de la
información del archivo y con el botón derecho seleccionamos la opción Find.
Comentarios
Publicar un comentario