Aller au contenu

Domaine 06

Forensique mémoire

Certaines preuves n'existent qu'en RAM : charges sans fichier, code injecté, état réseau et processus dissimulés. Ce domaine couvre l'acquisition avec LiME et AVML, la génération des tables de symboles Volatility 3 pour le noyau exact et les plugins qui comptent.

Artefacts clés

  • LiME
  • AVML
  • Volatility 3

Guides de ce domaine

Ces guides sont pour l'instant publiés en anglais uniquement. Les liens ci-dessous ouvrent la version anglaise.

06 · Forensique mémoireAnglais

Linux Memory Forensics with LiME, AVML and Volatility 3

Acquire Linux RAM with LiME or AVML, build Volatility 3 symbol tables with dwarf2json, and find hidden processes, rootkit modules and bash history in memory.

memory-forensicsvolatilitylime
Tous les domaines