Sem11 Flashcards
(40 cards)
Que veut dire RAM?
Random access memory
C’est quoi la ram?
La mémoire vive
Quel avantage de la ram sur le disque dur?
Bcp plus rapide d’accès
Quel rôle joue la ram?
Le rôle de tampon entre le CPU et le reste du système
La ram est conservée pdt l’extinction de l’appareil?
Nan se vide petit à petit
Qu’est ce qui est chargé en RAM?
Tout:
- les processus (y.c malwares, y.c versions portable)
- mdp
- fichiers en cours de traitement
- données de connexion réseau
- base de registre
- presse papier
- info en ligne d’un utilisateur
- compte email en web access
Etc
C’est que le dump de la mémoire?
Télécharger la mémoire dans un fichier pour pouvoir l’analyser
Quel inconvénient du dump de la mémoire?
- C’est un instantané (Ram évolue dans le temps)
- il peut y avoir de trop gros fichier
Comment est créé un dump de la mémoire? Où est récupéré?
À l’aide d’un logiciel
Parfois récupère sur le système cible
Quels sont les deux types d’outils qui permettent de créer un dump de la mémoire?
- outils à interface graphique
- outils en ligne de commande
Quel est le désavantage d’un interface graphique des outils pour le dump de la mémoire?
Il se charge en mémoire, qui laisse des traces en surplus qui risque d’en effacer d’autre
La ligne de commande prend moins de place
Citer des outils du dump de la mémoire avec interface graphique?
- FTK imager
- Magnez RAM capture
Citer des outils de création de dump de la mémoire en ligne de commande
- Pmem
- Dumplt
Citer les 3 types de la fichiers de la mémoire
- fichiers de vidage mémoire
- fichier de mémoire virtuelle
- fichier d’hibernation
Que permet un fichier de vidage mémoire?
Sous Windows, en cas de crash du système, l’état de la ram peut être collecté en vue de permettre une analyse ultérieure
Quel type de fichier peut être désactiver?
Fichiers de vidage mémoire
Que permet le fichier de mémoire virtuelle?
Fichier ou partition du disque dur servant à étendre la RAM où à la délester de ce qui est peu utilisé
Attention accès plus lent
À quoi servent les fichiers d’hibernation?
- fct de mise en veille prolongée
- sert à redémarrer rapidement après la mise en veille prolongée
- contient la RAM
Quel logiciel permet d’analyser la mémoire en ligne de commande qui est capable de parser un dump en mémoire ou d’extraire certaines informations?
Volatility (interface graphique)
Que ressort volatility?
- type d’OS et version
- liste les processus en cours d’exécution
- affiche processus terminé
- liste fichier en cours de traitement
- liste et dump les ruches contenues dans la mémoire
- localise les hash des mdp utilisateurs
- capture d’écran
Pk afficher les processus terminés ?
Puisque dump est instantané, cela permet d’avoir une idée de ce qui s’est passé avant l’acquisition de la mémoire
Quel diff entre une reconstitution d’evt et une timeline?
Reconstitution des événements consiste à lister les evts survenus au cours d’un incident afin de comprendre comment il s’est produit
Timeline indique l’affichage d’une liste d’evt dans un ordre particulier
Que permet la reconstitution d’evt?
L’analyse chronologique consiste à un enregistrement chronologique des evts afin d’établir une séquence d’evts
- permet de comprendre ce qui s’est passé
- le regroupement de différentes sources permet d’obtenir des résultats plus solides
C’est quoi une super timeline?
Le disque complet est traité et analysé. Voire même les evts sont extraits de diverses sources