Утро. Звенит будильник. Некоторые делают зарядку, завтракают, одеваются и идут на работу. После работы идут домой. День Игоря прошёл также. За исключением одного, во время беседы с неестественным в той компании коллегой, речь зашла о дампах памяти. Имя того служащего — Николай. В той беседе решено было вечерком встретиться у Игоря дома и обсудить форензику. Главная тема их беседы -
The Volatility Framework. Николай и Игорь договорились о плане для их беседы:
- Изучаем дамп памяти Windows
- Переходим к Linux
- Немножко сетевой форензики
Загрузили они один из дампов памяти. Конкретно
Jackcr-dfir-challenge для windows и начали осмотр используя справку по
volatility (-h).
Некоторые опции не получилось использовать, так как дамп памяти самой новой системы был сделан с Windows 2003...