Linux Artifacts: Memory
Extracted from Digital Forensics(4).pdf - source PDF page(s) 114.
Bien que cela s'applique à la fois à Windows et aux systèmes d'exploitation Linux basés sur celui-ci, la capture de la mémoire du système peut fournir une mine d'informations, telles que les processus en cours d'exécution, leurs relations avec d'autres processus, les connexions réseau établies, etc.
Nous pouvons utiliser différents outils pour créer un vidage de mémoire, un fichier contenant le contenu de la mémoire du système au moment de l'acquisition, tels que LiME (https://github.com/504ensicsLabs/LiME) et memdump (https://manpages.ubuntu.com/manpages/trusty/man1/memdump.1.html).
Vous aurez l'occasion d'effectuer des analyses de mémoire dans la Volatility section consacrée au domaine de la criminalistique numérique, afin de comprendre quelles informations peuvent être obtenues à partir d'un vidage de mémoire !