一、 硬件是计算机系统快速、高效、可靠运行的基础。
构成:运算器、存储器(取证的主要对象)、控制器和I/O控制系统等部件组成。
二、 内存(Memory)
- 也称内存存储器,ROM\RAM。是cpu、显卡或者其他内存板卡可以直接寻址的存储空间。结构:
- 特点:存取速度快。
- 作用:加速数据和cpu的交换。
- 内存主要用于暂时保存程序和数据,并与外部存储器交换数据。
- 形象举例:内存是京东,硬盘是淘宝,
- 内存无法直接看到a,b,c这样的字符或jpg图片,只有0和1两个数字,计算机也只认识二进制的0和1.
- 病毒静态时存储于磁盘中,激活时驻留与内存中
因此计算机病毒检测分为对内存的检测和对磁盘的检测。 - 内存取证
内存中有大量结构化和非结构化的数据,通过物理内存镜像可提取有价值数据。
操作系统及各种应用软件均经常需要与物理内存进行数据交换,由于内存空间有限,因此计算机还有可能将内存中的数据缓存于磁盘中。如:pagefile.sys(页交换文件)及hi