內存取證

(6) 基於系統冷啓動的內存獲取方法 該方法的原理如下:在系統關機後,物理內存RAM用於保存數據的電磁信號並沒有即刻消失.通過利用液氮冷卻相關物理內存條,則其中所保存信息的消磁時間將會延長.在冷啓動後,利用專門定製的內核模塊就能獲取物理內存中殘留的信息該方法儘管能夠獲取部分物理內存數據用於事後取證分析,但存在如下缺陷: ① 受環境溫度影響大,易丟失信息;② 要求操作及時,實現較困難;③ 無法適用於
相關文章
相關標籤/搜索