@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

KD

まず最初に何に困ったって、KD からの抜け方が分からなかったorz
とりあえず、昨日発見したPPT*1を参照しながら、完全メモリダンプを作成してみる。
なるほど、システムを稼働させたままダンプができるんですな。問題はこれをどう調査するかなんですが、ダンプできたのでとりあえず満足(ぉぃ
あとはリーフキットがリリースされたら、このファイルからどんなデータが取れるか試してみることにしよう!!

*1:ITUnderground2004_Win_rtks_detection.ppt