Всем привет.
Полез в форензику и возник странный вопрос, на который в литературе/лабах/гайдах/манах не нашёл ответа.
Как правильно снимать дампы?
По логике, сперва снимается дамп RAM, затем диск, процессы и сетевой.
Но в таком случае в дампе диска будет отражена инфа о снятии дампа ram (установка утили и т.д.). Плюс некоторые статьи рекомендуют снимать дамп диска через livecd, а это ребут и очистка ram
Как все таки правильно? Мб я чето упускаю из очевидного?
> По логике, сперва снимается дамп RAM, затем диск, процессы и сетевой.
интересно, чем данная последовательность обусловлена?)
это разные методы, их использование обусловлено представленными возможностями и задачей которую нужно решить