Memory forensics vs disk imaging: perché la RAM è decisiva

Memory forensics vs disk imaging: quando la RAM è decisiva (malware, credenziali, processi). Pro e contro, rischi di contaminazione e reporting.

Memory forensics vs disk imaging: perché la RAM è decisiva

La memory forensics analizza la RAM per ricostruire processi in esecuzione, connessioni di rete, iniezioni di codice, credenziali in memoria e indicatori “volatile” spesso assenti su disco. È particolarmente utile in incident response, compromissioni attive, malware fileless e casi in cui lo stato del sistema al momento del sequestro è l’evidenza primaria.

Il disk imaging resta fondamentale per storicità, file system e artefatti persistenti, ma può non contenere la traccia completa dell’attacco. L’approccio corretto è spesso combinato: acquisizione volatile (RAM) + acquisizione persistente (disco), con documentazione delle azioni e minimizzazione dei rischi di alterazione.

 
Servizi più richiesti