上一篇用 FTK Imager 實際建立了一份 Disk Image,把硬碟裡的資料保存成 E01。
但如果今天到事故現場時,電腦還開著,只抓硬碟其實還不夠。
因為 Disk Image 主要保存的是儲存裝置裡的資料,而 RAM 保存的則是電腦「現在正在做什麼」。
硬碟裡的資料關機後通常還在,但 RAM 會隨著系統運作持續變化,一旦關機,很多當下的執行狀態也會跟著消失。
| 比較項目 | Create Disk Image | Capture Memory |
|---|---|---|
| 取得對象 | HDD / SSD / Volume | RAM |
| 資料性質 | Non-volatile | Volatile |
| 關機後 | 通常可取得 | 大多會消失 |
| 可能看到 | File System、Deleted Data、Unallocated Space 等 | Process、Network Connection、已解密資料 |
| 常見輸出 | E01、RAW/DD | .mem / Memory Dump |
FTK Imager 昨天已經安裝好了,所以今天直接開啟程式。
點選 File → Capture Memory 就可以開始製作 Memory Dump。

接著會看到 Memory Capture 的設定畫面,這裡主要是設定 Memory Dump 要存放的位置,以及輸出的檔名。
實際鑑識時,取得的 Memory Dump 不建議直接存回目標主機的原始磁碟,而是存到另外準備的外接儲存裝置。另外也會記錄使用的工具版本、擷取時間、Dump Size,以及後續計算的 Hash,方便之後確認證據的完整性。
畫面中另外還有兩個選項:
設定完成後,按下 Capture Memory 就會開始擷取目前主機的 RAM。

完成後,就可以在剛剛設定的 Destination Path 找到 .mem 檔案。
