А если на обычной включить в биосе тест памяти при загрузке. Он ведь не сохраняет состояние.подтверждаю, работает. функционал очистки памяти при ребуте встречается очень редко, и преимущественно на серверных материнках.
А если на обычной включить в биосе тест памяти при загрузке. Он ведь не сохраняет состояние.подтверждаю, работает. функционал очистки памяти при ребуте встречается очень редко, и преимущественно на серверных материнках.
не проверял, у меня это везде Quick или Disabled.А если на обычной включить в биосе тест памяти при загрузке. Он ведь не сохраняет состояние.
Думаю что стандарта нет на этот счет так что тест с одной мамки и даже с одной версии ее биоса ничго не даст для понимания как это на остальных. На одной и моих старых материнок чистило, давно проверял когда буткит писал.не проверял, у меня это везде Quick или Disabled.
попробуй и отпиши![]()
Хочу немного позанудствовать, но строго по делу. В ex-USSR всё черезвычайно смешалось и перемешалось. Криманализ это одно, кримфорензика это чуть иное, "криминалист" это вообще другое, технический эксперт третье. Проблема в том, что это идёт скопом и преподается в академиях МВД и не только. Это следует разграничить, как минимум потому что это мировая практика и СССР более нет.Работает Криминалист!
Для этого не требуются такие чемоданчики и ультра-дорогое ПО.Именно такие чемоданчики есть у команды специалистов быстрого реагирования на компьютернные инциденты.
Я имел ввиду Энтерпрайз версию которая покупается ибшными контормаи + это не полный гайд по форензике, я прост описал как работает СОК чаще всего в таких моментах, чисто из личного опыта инцидент респонса. Конечно если ты идешь на киберкриминалиста то это слишком сырая инфа, но будем объективны таких людей тут единицы.Хотя и не уверен что 4.7.1 тоже является актуальной, вполне вероятно что с FTK Enterprise уже 5+ версия есть, тут нужно уточнять у тех, у кого он есть.
Тут ед. что могу посоветовать попробовать флагманские решение от ElcomSoft, мало вериться что получится в ОЗУ скрыть ключи. У них есть софт, как раз для анализа дампа ОЗУ, настолько простой что указываешь в одном месте криптоконтейнер, во втором путь на дамп ОЗУ и на выходе у тебя монтируется криптоконтейнер.Начиная с версии Veracrypt 1.24 можно шифровать ключи в ОЗУ. По умолчанию опция отключена.
Чтобы включить, заходим Настройки > Быстродействие и настройки драйвера > Шифровать ключи и пароли в ОЗУ
В свое время тестил отечественный софт Forensic disk decryptor, делал дамп и пробовал извлечь ключи.
Извлекло ключи только тогда, когда том был смонтирован
Ставил галку шифровать ключи в ОЗУ и при этом том был смонтирован - пусто
видимо, это было очень давно, с 21го года у них всё намного лучше. а LUKS вообще в большинстве дистрибутивов неправильно настраивается, в первую очередь из-за того, что GRUB не умеет в Argon2idЕсть конечно исключение, к примеру когда я еще был по другую сторону барикады, ElcomSoft не мог ничего сделать LUKS, даже имея дамп ОЗУ, но это лишь камень в сторону ElcomSoft и не значит что не получилось примонтировать LUKS))
21-м пробовал, тогда еще плевался на ElcomSoft, за то что берут овердохера за свое добро, но при этим распространённый LUKS с коробки взять не могут. Не помню с чем именно возникла проблема, или ключ в ОЗУ не мог найти или смонтировать не мог с имеющимся ключом, но 100% помню что по итогу бесплатным решением воспользовался, но каким именно уже не помню.видимо, это было очень давно, с 21го года у них всё намного лучше. а LUKS вообще в большинстве дистрибутивов неправильно настраивается, в первую очередь из-за того, что GRUB не умеет в Argon2id
если есть дамп памяти, то ничего перебирать не надо, достаточно найти в дампе очень рандомные строки, похожие на ключи.Под линукс есть неплохая связка Volatility+MKDecrypt
Volatility извлекаем ключи из дампа, MKDecrypt с помощью извлеченного ключа расшифровываем контейнер
В Elcomsoft насколько знаю, не так давно добавили поддержку для дисков LUKS2.
Но там идет только извлечение метаданных для дальнейшего перебора пароля
именно поэтому нельзя использовать своп: даже при выключенном компьютере в свопе остаются очень вкусные данные.
А так ребят, для тех кто не в курсе, самое опасное что есть в ОЗУ это ваши ключи веракрипт/трукрипт и тд, и для тех кто в танке, они снимаются иногда в таких случаях, что вы можете ахуеть, например даже с заблокированного ноута, путем перезагрузки в liveos и дампа с ней, т.к. предательские 50% ноутов при перезагрузку не перестают подавать питания на ОЗУ и та хранит информацию, т.е. реально вытаскивали ключи. + помним ребят про такие космические вещи как жидкий азот, кто бы не смеялся, но реально на практике это делали, замораживали ОЗУ и подключали в устройство для дампа и дампили с сохранением ключей.
что какбэ намекает на то что юзера тинкапдов будут оттраханы по сторонним каналам - для тех кто не понял о чем уважаймый пират вещал.процессор с архитектурой ARC, который следит за датчиками (типа температуры и напряжения)
ой бля... подтвержадаю. ВТ пиздобол каких мало. нынче кажеться любой драйвер не засвеченый на loldrivers - по мнению ВТ - не палиться - поверьте это не такни тем более по поводу Вирустотала *( тот ещё тролль ) .
Мы следим больше за качеством отстука и его показателями, не шифрование этих данных не как не вредит нашему продукту.loadbaks почему строки не шифруются? ну и халтура.
именно поэтому нельзя использовать своп: даже при выключенном компьютере в свопе остаются очень вкусные данные.
Нормально наш кодер получает и работает с нами с 2018 года и как видите, мы единственный софт, который работает столь продолжительное время и имеет хорошую популярность.Может потому что крутой кодер на ц++ за 3 копейки, 1 час раз в неделю ковыряет в носу делая вид что кодит что полезное?