Pre-boot RAM acquisition and compression Martijn Bogaard
Student of Master in System and Network Engineering University of Amsterdam
02 July 2015
Pre-boot RAM acquisition and compression Martijn Bogaard Student - - PowerPoint PPT Presentation
Pre-boot RAM acquisition and compression Martijn Bogaard Student of Master in System and Network Engineering University of Amsterdam 02 July 2015 Why memory forensics? What was the user doing? What applications were running? Is
Student of Master in System and Network Engineering University of Amsterdam
02 July 2015
Pre-boot RAM acquisition and compression | 02 July 2015 | 2
Pre-boot RAM acquisition and compression | 02 July 2015 | 3
Pre-boot RAM acquisition and compression | 02 July 2015 | 4
Pre-boot RAM acquisition and compression | 02 July 2015 | 5
Pre-boot RAM acquisition and compression | 02 July 2015 | 6
Pre-boot RAM acquisition and compression | 02 July 2015 | 7
Pre-boot RAM acquisition and compression | 02 July 2015 | 8
Pre-boot RAM acquisition and compression | 02 July 2015 | 9
Pre-boot RAM acquisition and compression | 02 July 2015 | 10
Pre-boot RAM acquisition and compression | 02 July 2015 | 11
Pre-boot RAM acquisition and compression | 02 July 2015 | 12
Pre-boot RAM acquisition and compression | 02 July 2015 | 13
Pre-boot RAM acquisition and compression | 02 July 2015 | 14
Pre-boot RAM acquisition and compression | 02 July 2015 | 15
Pre-boot RAM acquisition and compression | 02 July 2015 | 16
Pre-boot RAM acquisition and compression | 02 July 2015 | 17
Pre-boot RAM acquisition and compression | 02 July 2015 | 18
Pre-boot RAM acquisition and compression | 02 July 2015 | 19
Pre-boot RAM acquisition and compression | 02 July 2015 | 20
Pre-boot RAM acquisition and compression | 02 July 2015 | 21
Pre-boot RAM acquisition and compression | 02 July 2015 | 22
Pre-boot RAM acquisition and compression | 02 July 2015 | 23
Pre-boot RAM acquisition and compression | 02 July 2015 | 24
Pre-boot RAM acquisition and compression | 02 July 2015 | 25
Pre-boot RAM acquisition and compression | 02 July 2015 | 26
Pre-boot RAM acquisition and compression | 02 July 2015 | 27
Pre-boot RAM acquisition and compression | 02 July 2015 | 28
Pre-boot RAM acquisition and compression | 02 July 2015 | 29
Pre-boot RAM acquisition and compression | 02 July 2015 | 30
Pre-boot RAM acquisition and compression | 02 July 2015 | 31
Pre-boot RAM acquisition and compression | 02 July 2015 | 32
Pre-boot RAM acquisition and compression | 02 July 2015 | 33
Pre-boot RAM acquisition and compression | 02 July 2015 | 34
Pre-boot RAM acquisition and compression | 02 July 2015 | 35
Pre-boot RAM acquisition and compression | 02 July 2015 | 36
Pre-boot RAM acquisition and compression | 02 July 2015 | 37
Pre-boot RAM acquisition and compression | 02 July 2015 | 38
[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡0] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡9F7FF] ¡OK ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡9F800] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡FFFFF] ¡MISSING ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡100000] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡FFFFFF] ¡OK ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡1000000] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡73FFFFF] ¡Checksum ¡INVALID! ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡7400000] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡D7FFFFF] ¡OK ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡D800000] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡13BFFFFF] ¡OK ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡13C00000] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡19FFFFFF] ¡OK ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡1A000000] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡1FEEFFFF] ¡OK ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡1FEF0000] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡1FEFEFFF] ¡OK ¡ [ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡1FEFF000] ¡-‑ ¡[ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡1FEFFFFF] ¡OK ¡
Pre-boot RAM acquisition and compression | 02 July 2015 | 39
Method Recovered Not recoverable msramdmp 1022.8 M 99.883% 1.2 M 0.117% bios_memimage 1022.7 M 99.872% 1.3 M 0.128% Proof of Concept 1019.5 M 99.556% 4.5 M 0.444% OpenWRT (ref) 878.0 M 85.700% 146.0 M 14.3%
Pre-boot RAM acquisition and compression | 02 July 2015 | 40
Pre-boot RAM acquisition and compression | 02 July 2015 | 41
Pre-boot RAM acquisition and compression | 02 July 2015 | 42