Forense en Entorno Windows - 1
Forense en Entorno Windows - 1
Forense en Entorno Windows - 1
INFORMACIÓN VOLÁTIL
Como se ha indicado anteriormente la información volátil puede
resultar muy importante a la hora de realizar un análisis forense
ya que puede contener evidencias de conexiones, de procesos en
ejecución, etc. La pérdida de este tipo de información puede suponer
que el análisis forense no se complete satisfactoriamente o
dificultar en gran medida el proceso. Es por ello que, como indica
el RFC 3227, se deben tomar en primer lugar las evidencias volátiles
y después las que no lo son. A continuación, se indica la metodología
que se debe seguir y se indican algunos ejemplos de incidentes donde
puede resultar útil hacerlo, de modo que la persona que lleve a cabo
el proceso realizará los pasos que considere oportunos
Hora y fecha del sistema
Volcado de memoria
dumpchk.exe Memory.dmp