Volcado de memoria [15.2]

Para realizar un volcado de memoria vamos a utilizar la herramienta FTK Imager.
El primer paso, es  seleccionar File/Memory Capture. 
Tras esto, se abrirá una ventana de opciones donde podemos incluir la ruta donde vamos a guardar el volcado de memoria, el nombre que queremos dar al archivo, si queremos incluir la memoria virtual (pagefile.sys) o no y si queremos crear el volcado en un archivo cifrado tipo AD1.
Una vez que tenemos capturada la memoria del equipo, la cargaremos mediante File/Add Evidencie Item, seleccionando el archivo memdump.mem que es nuestro volcado de memoria.
Para realizar una búsqueda de información en texto plano nos situaremos al principio de la información del archivo y con el botón derecho seleccionamos la opción Find.


Comentarios

Entradas populares de este blog

plantilla INCIBE [7.3]

Análisis de una imágen con Bulk extractor [12.1]

Matriz de riesgo [7.4]