Какими средствами снимать образ диска при расследовании инцидентов?

Здравствуйте, коллеги.
Представим ситуацию. Произошел инцидент. Человек не хочет идти на контакт и все отрицает. Процесс по сути простой: опечатываем ПК (жесткий диск и т.п.) при понятых, снимаем образ ОЗУ и жесткого диска, ищем доказательства, оформляем все документально и наказываем сами или идем с этим в суд.

И тут встает ряд вопросов:
1. Чем снять образ жесткого диска для дальнейшего расследования?
Обязательно ли использовать хардварные блокираторы записи, или можно обойтись каким-нибудь LiveCD дистрибутивом?
2. Чем снять образ оперативной памяти для дальнейшего расследования?
3. Если дело дойдет до суда, то нужно, чтобы результаты расследования принял суд. Какие программные средства при этом нужно использовать?

У кого есть опыт в подобных расследованиях инцидентов, пожалуйста, поделитесь опытом.
  • Вопрос задан
  • 851 просмотр
Пригласить эксперта
Ответы на вопрос 3
athacker
@athacker
Посмотрите здесь: https://forensiccontrol.com/resources/free-software/

По поводу слепков RAM -- тут всё не так просто, но можно посмотреть здесь: www.forensicswiki.org/wiki/Tools:Memory_Imaging
Ответ написан
Комментировать
@Gryadk_in
3. = "Обеспечение доказательств нотариусом" ?
Ответ написан
Комментировать
NeiroNx
@NeiroNx
Программист
WinHEX умеет и то и другое, но придется купить лицензию.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы