• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья Дамп оперативной памяти Windows

cutedemon

(L3) cache
Пользователь
Регистрация
16.01.2021
Сообщения
209
Реакции
106
1.jpg

Для создания дампа оперативной памяти Windows нам потребуются две инструмента — DumpIt из пакета Comae Memory Toolkit и подобную ей Belkasoft RAM Capturer. Полученные .mem-образы можно будет открыть для парсинга в Volatility, Rekall, или Belkasoft Evidence Center.


Первый дамп оперативной памяти Windows делаем, используя утилиту DumpIt.
2.png

Создание образа RAM в программе DumpIt!

Второй дамп RAM мы сделаем в Belkasoft RAM Capturer.
3.png


Создание образа оперативной памяти в программе Belkasoft RAM Capturer
4.png

Окно программы создания дампа оперативной памяти в программе Belkasoft RAM Capturer

Настало время открыть полученный нами дамп RAM в комбайне под названием Belkasoft Evidence Center.
5.png

Результат монтирования образа памяти в Belkasoft Evidence Center

Образы HDD-диска, полученные на самом первом шаге, с легкостью можно скормить Arsenal Image Mounter.
6.png


Окно мастера монтирования образа HDD в Arsenal Image Mounter
7.png


Список образов, готовых к монтированию, в Arsenal Image Mounter
8.png

Главное окно Arsenal Image Mounter



Автор не я, статья взята с spy-soft.net
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх