iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0
Security

那些留在電腦裡的證據:從零開始認識數位鑑識系列 第 6 篇

[DAY 06] 電腦還開著?先把 RAM 抓下來

  • 分享至 

  • xImage
  •  

上一篇用 FTK Imager 實際建立了一份 Disk Image,把硬碟裡的資料保存成 E01。

但如果今天到事故現場時,電腦還開著,只抓硬碟其實還不夠。

因為 Disk Image 主要保存的是儲存裝置裡的資料,而 RAM 保存的則是電腦「現在正在做什麼」。

硬碟裡的資料關機後通常還在,但 RAM 會隨著系統運作持續變化,一旦關機,很多當下的執行狀態也會跟著消失。

比較項目 Create Disk Image Capture Memory
取得對象 HDD / SSD / Volume RAM
資料性質 Non-volatile Volatile
關機後 通常可取得 大多會消失
可能看到 File System、Deleted Data、Unallocated Space 等 Process、Network Connection、已解密資料
常見輸出 E01、RAW/DD .mem / Memory Dump

Capture Memory:把正在運作的 RAM 留下來

FTK Imager 昨天已經安裝好了,所以今天直接開啟程式。

點選 File → Capture Memory 就可以開始製作 Memory Dump。

https://ithelp.ithome.com.tw/upload/images/20260920/20146591JeCbFogdox.png

接著會看到 Memory Capture 的設定畫面,這裡主要是設定 Memory Dump 要存放的位置,以及輸出的檔名。

實際鑑識時,取得的 Memory Dump 不建議直接存回目標主機的原始磁碟,而是存到另外準備的外接儲存裝置。另外也會記錄使用的工具版本、擷取時間、Dump Size,以及後續計算的 Hash,方便之後確認證據的完整性。

畫面中另外還有兩個選項:

  • Include pagefile:同時取得 pagefile.sys。Windows 可能會將部分記憶體資料 Swap 到 Pagefile,因此裡面也可能留下瀏覽紀錄、對話內容、曾經開啟的檔案或暫存資料。
  • Create AD1 file:可額外建立 AD1 Evidence File。

設定完成後,按下 Capture Memory 就會開始擷取目前主機的 RAM。

https://ithelp.ithome.com.tw/upload/images/20260920/20146591q0uUSFDKcw.png

完成後,就可以在剛剛設定的 Destination Path 找到 .mem 檔案。

https://ithelp.ithome.com.tw/upload/images/20260920/20146591Fk2Zo21lnf.png


上一篇
[DAY 05] 來做一份 Forensic Image 吧!
下一篇
[DAY 07] Bulk Extractor:從 Memory Dump 裡撈出線索
系列文
那些留在電腦裡的證據:從零開始認識數位鑑識 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言