アンタイ・フォレンジック妖怪の独り言

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

VSVファイルと稼動中のメモリダンプ

VSVファイルがファイル全体を初期化せずに使っているとすると、XP Mode の XP からメモリダンプしたりすると、その初期化されてないデータが読めちゃったりしないのか?というナイス(死語)な突っ込みがあり、XP Mode 上の XP で win32dd を実行してメモリダンプを試してみました。結果的には FF で埋めたそれっぽいデータがなくゼロで埋められてくるような結果でしたが、これもちょっと検証方法は考えたほうがいいのかもしれません。
とはいえ、VSV ファイルを直接解析するメモリフォレンジック系のツールは今のところ知る範囲では無いと思うので、XP Mode の中でメモリダンプを実行してあげるか、VSV ファイルを RAW イメージにする?のか何かの手段が実現されてこないと VSV 単体では扱いにくいということになるかもしれません。