Fundamentos Forenses de la Cola de Impresión en Windows

Body

En algunas investigaciones, las actividades de impresión correspondientes a un sospechoso pueden ser relevantes. Como se podría esperar, la impresión también puede dejar algunos rastros para el profesional forense. Probablemente se ha percibido un ligero retraso después de mandar la impresión. Este retraso es un indicador de un proceso denominado “spooling” o mandar hacia un cola de impresión, este proceso almacena el trabajo hasta pueda ser imprimido en el momento más conveniente para la impresora. Durante este procedimiento, Windows crea un par de archivos complementarios. Uno es el EMF (Enhanced Meta File), el cual es una imagen del documento a ser imprimido. El otro es un archivo de cola, el cual contiene la información sobre el trabajo de impresión por si mismo.

Existe uno de cada archivo para cada trabajo de impresión. ¿Cual tipo de información se puede recuperar del archivo spool?. El archivo spool (.spl), indica cosas como el nombre de la impresora, nombre de la computadora, como también la cuenta de usuario quien envió el trabajo hacia la impresora. Ambos archivos pueden tener valor como evidencia. El problema es su permanencia, pues es por un corto lapso de tiempo. De hecho, son borrados normalmente después del trabajo de impresión ha finalizado. Sin embargo existen algunas excepciones.

La primera excepción se suscita con algún tipo de problema, y el documento no se imprime. El segundo es cuando una computadora iniciando el trabajo de impresión puede ser configurada para mantener una copia. Algunas compañías encuentra esta configuración atractiva, si tiene alguna razón para mantener una copia.

Los archivos spool y EMF pueden ser utilizados para directamente conectar objetivos con sus crímenes. Copias de cartas para extorsión, contratos falsos, listas de clientes robados, entre otros, son algunas piezas de evidencia potencialmente extraída desde estas computadoras.

Fuentes:

https://social.technet.microsoft.com/Forums/windowsserver/en-US/b560cd2…
https://www.sonntag.cc/teaching/Security_and_WWW_SS12/2_Incident_respon…
https://en.wikipedia.org/wiki/Windows_Metafile
https://linuxsleuthing.blogspot.com/2011/11/libreoffice-unlikely-image-…

Fundamentos Forenses sobre el Registro de Windows

Body

El registro de Windows tiene un rol crucial en la operación de una computadora. Microsoft define el registro de Windows, como simplemente una base de datos para archivos de configuración. También se le podría describir como el sistema nervioso central del sistema. En este contexto, se puede percibir cuan crítico es el registro para una computadora Windows.

El registro mantiene un seguimiento sobre la configuración y preferencias del usuario y el sistema, lo cual no es una tarea simple. Desde la perspectiva forense, esto puede proporcionar abundante evidencia potencial. Muchos de estos artefactos buscados se guardan en el registro. Algo de evidencia potencial podría incluir; términos de búsqueda, programas ejecutados o instalados, direcciones web, archivos recientemente abiertos, etc.

Estructura del Registro de Windows

El registro está configurado en una estructura similar a los directorios, carpetas, y archivos, con los cuales se está familiarizado trabajar en Windows. El registro se divide en cuatro niveles o capas.

Inspeccionar el registro de Windows es algo hecho en casi todos los análisis forenses. Buscar el registro requiere una herramienta la cual pueda traducir la información en algo factible de ser entendido. Herramientas como EnCase Forense, Forensics Toolkit, y Autopsy 4 permiten hacerlo.

Como un repositorio clave de información crítica del sistema, el registro podría contener bastante evidencia. Como una ventaja adicional, el registro puede también contener la información necesaria para romper cualquier archivo encriptado encontrado.

Atribución

El forense digital puede ser utilizado para responder muchas preguntas, como ¿Cuales términos se buscaron en Google. Se puede encontrar esto. ¿Cuales términos escribió Juan Perez?. Desafortunadamente, es raro poner los dedos en un teclado cuando se crea un artefacto en particular. Se puede necesitar descubrir otra evidencia para conectar estos puntos.

El rastrear algo hacia una cuenta de usuario específica o identificar al propietario registrado de un sistema, es una tarea más fácil. Una única PC puede tener varias cuentas de usuario configuradas en la máquina. En un sentido técnico, la cuentas de usuario establecen aquello lo cual puede hacer o no un usuario específico en la computadora. Una PC está configurada por defecto con dos cuentas de usuario, la cuenta administrador e invitado. Otras cuentas pueden ser creadas, pero no son requeridas. El administrador tiene todos los derechos y privilegios sobre la máquina. Pueden hacer todo. Una cuenta invitado (la cual no requiere ningún login), generalmente tiene menos autoridad.

Por ejemplo, una computadora familiar puede tener cuentas separadas para la madre, el padre, y cada uno de los hijos. Cada una de estas cuentas podría tener una contraseña habilitada. Cada cuenta sobre la máquina es asignada con un número único denominado un Identificador de Seguridad (SID). Muchas acciones sobre la computadoras son asociadas con esto, y rastreados por un SID específico. Es a través del SID posible vincular una cuenta a alguna acción o evento particular.

Unidades Externas

La información tiene valor, algunas veces un valor substancial. No mantienen la formula secreta de la Coca Cola bajo siete llaves por ninguna razón. El robo de propiedad intelectual es una gran preocupación. Una de las formas posibles mediante la cual se podrían robar datos de la organización, es a través de un dispositivo de almacenamiento externo, como una memoria USB. Como resultado, a los profesionales forenses frecuentemente se les consulta determinar si alguno de estos dispositivos ha sido conectado hacia la computadora.

Estos dispositivos pueden tomar diversas formas como unidades de memoria o discos duro externos. Además de robar información, estos dispositivos también pueden ser utilizados para inyectar malware o almacenar pornografía infantil. Si un dispositivo fue o no conectado, puede ser determinado por los datos contenidos en el registro. El registro rastrea este tipo de información con una significativa cantidad de detalle. Esto indica el proveedor y el número de serie del dispositivo.

Fuentes:

https://docs.microsoft.com/en-us/windows/desktop/sysinfo/about-the-regi…
https://docs.microsoft.com/en-us/windows/desktop/sysinfo/registry
https://www.forensicswiki.org/wiki/Windows_Registry

Fundamentos Forenses sobre el Archivo de Hibernación en Windows

Body

Las computadoras algunas veces necesitan descansar, y pueden tomar una siesta como los seres humanos. A través de este proceso de “ciber siesta”, se pueden generar más potenciales pruebas, dependiendo de cuan “profunda” la computadora vaya a dormir. Los modos de “Dormir” o hibernación, guardan datos hacia el dispositivo de almacenamiento, en lugar de simplemente mantenerlo en la memoria RAM. Como se conoce, los datos escritos hacia el dispositivo de almacenamiento por si mismo, son más persistentes y pueden ser recuperados.

¿Cómo es posible los archivos eliminados aún puedan encontrarse aquí?. Para responder esto con un ejemplo; es un escenario relacionado con un sospechoso, este trabaja sobre un documento el día Lunes. El se aleja por un tiempo para realizar una llamada telefónica. Pone la computadora portátil en modo hibernación, lo cual causa la computadora guarde todo lo cual estaba haciendo hacia el dispositivo de almacenamiento. Cuando la persona regresa unos cinco minutos después, vuelve a activar la computadora portátil, y todo está tal y como lo ha dejado, incluyendo el documento.

Estado "Dormir" en Windows

En un sistema Windows, el “Dormir” utiliza muy poco poder, la computadora se inicia más rápido, e instantáneamente se regresa al estado dejado. No es necesario preocuparse de perder lo realizado, debido a la batería se agote, porque Windows automáticamente guardará todo lo realizado, y apagará la computadora en caso la batería esté muy baja. Se sugiere utilizar esta opción cuando se aleja de la computadora por un corto lapso de tiempo.

Estado Hibernar en Windows

Esta opción de Windows está diseñada para laptops, y podría no estar disponibles para computadoras de escritorio. La hibernación utiliza menos poder comparado con el “dormir”, y cuando se inicia la computadora nuevamente, se retornará al más reciente estado.

Se sugiere utilizar la hibernación cuando no se utilice la laptop durante largos periodos de tiempo, donde no se tendrá la oportunidad de cargar la batería durante este tiempo.

Archivo Hiberfil.sys

El archivo de nombre “hiberfil.sys”, es utilizado por defecto en Microsoft Windows para guardar el estado de una máquina, como parte del proceso de hibernación. El sistema operativo también mantiene un archivo abierto para gestionar este archivo, así ningún usuario incluyendo el administrador, puede leer el archivo mientras el sistema está en funcionamiento.

Es importante mencionar, el tamaño del archivo “hiberfil.sys” no es de un tamaño uno a uno con la memoria RAM disponible o total de la máquina.

Las estructuras de datos requeridas para interpretar el formato del archivo están disponibles en los símbolos para depuración de Microsoft Windows, incluyendo algunos de los diversos métodos de compresión utilizados.

Fuentes:

https://support.microsoft.com/en-us/help/13770/windows-shut-down-sleep-…
https://www.forensicswiki.org/wiki/Hiberfil.sys
https://technical.nttsecurity.com/post/102dwiw/hibernation-and-page-fil…

Fundamentos Forenses sobre Datos Borrados

Body

Para un usuario “normal” o promedio, el presionar la tecla “borrar” proporciona un sentido satisfactorio de seguridad. Con el clic de un ratón, se piensa los datos se han borrado por siempre, nunca más volviendo a aparecer. Contrariamente a la creencia de muchas personas, el presionar la tecla “borrar”, no hace nada con los datos por si mismo. El archivo no se va a ninguna parte. El “borrar” un archivo únicamente le indica a la computadora, el espacio ocupado por un archivo está disponible si la computadora lo necesita. Los datos borrados residirán allí hasta otro archivo lo sobrescriba. Esto puede tomar bastante tiempo de hecho.

El espacio asignado se refiere a los datos utilizados por una computadora, y sobre los cuales mantiene el control. Estos son todos los archivos factibles de ser accedidos y abiertos por Windows. El sistema de archivos vigila estos archivos, y registra diversa información sobre ellos. Por ejemplo, el sistema de archivos rastrea y registra la fecha y hora de cuando el archivo fue por última vez modificado, accedido y creado. El tema de los metadatos es amplio, e importante para el ámbito forense.

Reconstrucción de Archivos

El espacio no asignado en un disco duro puede contener evidencia valiosa. Extraer estos datos no es una tarea simple. El proceso se conoce como una reconstrucción o tallado de archivos, y puede ser hecho manualmente o con la ayuda de herramientas. Como se puede inferir, las herramientas aceleran el proceso. Los archivos son identificados en el espacio sin asignar por ciertas características únicas. Las cabeceras y pies de los archivos son ejemplos comunes de estas características o firmas. Las cabeceras y pies pueden ser utilizadas para identificar los archivos, como también marcar su inicio y final.

Discos de Estado Sólido (SSD)

Estos discos como su nombre implica, no son mecánicos. Utilizan muchos chips flash para almacenar los datos. Internamente la memoria flash no está dividida en sectores de 512 bytes, en lugar de esto está organizada en una malla. Una malla entera es denominada un bloque, y filas individuales constituyendo la malla se denominan una página. Las páginas tienen tamaños de 2k, 4k, 8k, 16k, o mayores. Cada bloque tiene entre 128 y 256 páginas. El tamaño del bloque típicamente varia entre 256KB (128 páginas * 2k por página), y 4MB (256 páginas * 16K por página).

Los SSDs sin embargo tienen una muy interesante limitación. Mientras pueden leer y escribir datos a nivel de página, únicamente son capaces de escribir a nivel de la página, si las otras páginas dentro del bloque están vacías. Y un SSD es únicamente capaz de borrar un bloque completo a la vez. Esta es la razón principal del porque los SSDs son lentos cuando escriben datos hacia bloques conteniendo datos. Deben almacenar los datos presentes en el bloque en su cache. Borrar el bloque, y luego escribir los datos antiguos y nuevos juntos hacia el bloque.

El recolector de basura se ocupa de este tema. Los datos son escritos hacia la memoria flash en páginas. Si los datos en alguna de las páginas del bloque no son necesarios, únicamente las páginas con buenos datos en el bloque son leídos y escritos dentro de otro bloque vacío previamente borrado. Luego las páginas libres restantes al no mover los datos obsoletos están disponibles para nuevos datos. Si el usuario o sistema operativo borra un archivo completamente, el archivo típicamente será marcado para ser borrado, pero el contenido actual del disco nunca será borrado. Debido a esto, el disco SSD no sabe puede borrar los bloques previamente ocupados por el archivo, de tal manera el SSD seguirá incluyendo dichos bloques en el recolectar de basura.

Esto se relaciona con el borrado de datos, por el soporte de algunos sistemas operativos al comando TRIM. TRIM es un comando SATA entregado por el sistema operativo hacia el SSD, para indicarle al controlador cuales bloques de datos ya no son necesarios como resultado del borrado de archivos. Cuando un bloque es reemplazado por el sistema operativo, como al sobrescribir un archivo, el SSD conoce el bloque original puede ser marcado como obsoleto o no válido, y no guardará estos bloques durante la recolección de basura. Cuando un archivo es borrado permanentemente o el disco es formateado, el sistema operativo envía el comando TRIM junto con los bloques no conteniendo datos válidos. Esto informa al SSD, los bloques en uso pueden ser borrados y reutilizados. Estos reduce los bloques necesarios a moverse durante la recolección de basura. El resultado de esto es los SSD tendrán más espacio libre permitiendo un mejor rendimiento. En lo referente al momento de la recolección de basura, este tiempo depende del fabricante, pero generalmente es tiempo de es de 30 minutos, luego de lo cual los archivos son irrecuperables.

Fuentes:

https://www.forensicswiki.org/wiki/File_Carving
https://www.forensicswiki.org/wiki/Solid_State_Drive_(SSD)_Forensics
https://www.raedts.biz/forensics/file-deletion-vs-file-wiping/

Introducción a los Artefactos del Sistema Windows

Body

Existe una frase la cual expresa; “Los ojos son las ventanas del alma”, pero para el profesional forense, las ventanas son el alma de la computadora. Son muy altas las probabilidades para los profesionales forenses, de encontrarse frecuentemente con sistemas operativos Windows cuando realizan sus investigaciones. La buena noticia es la posibilidad de utilizar Windows como una herramienta para la recuperación de datos, y rastrear las huellas dejadas por los usuarios. Debido a esto, es imperativo los investigadores tengan una amplia comprensión del sistema operativo Windows y todas sus funciones.

Se acepte o no, Windows es el sistema operativo más utilizado. Según algunos sitios donde se registran estadísticas de este tipo, el sistema operativo con una buena cuota del mercado para computadoras de escritorio y servidores, es Windows. Razón por la cual un investigador forense enfrentará la mayoría de las veces una máquina Windows. Entonces sentirse cómodo con Windows es algo necesario para este ámbito laboral. Durante la utilización de Windows y su multitud de aplicaciones compatibles, los usuarios dejan artefactos,o huellas dispersas a través de la máquina. Como se puede imaginar, esto es bastante útil desde la perspectiva de la investigación. Estos artefactos frecuentemente se encuentran en lugares desconocidos o “difíciles de alcanzar”. Incluso un individuo inteligente, empeñado en cubrir sus huellas, podría perder algunos de estos tesoros forenses enterrados.

El reto forense es identificar, preservar, recolectar, e interpretar esta evidencia correctamente. Razón por la cual es necesario analizar profundamente estos artefactos, su propósito, y su significado forense.

Fuentes:

https://www.forensicswiki.org/wiki/Windows
https://www.statista.com/statistics/543185/worldwide-internet-connected…
http://gs.statcounter.com/os-market-share#monthly-201708-201808-bar

El Reporte Forense Final

Body

Al concluir el análisis forense, el profesional generará un reporte final detallando todo lo realizado, aquello encontrado, y los hallazgos. Idealmente los reportes necesitan ser elaborados, teniendo en consideración a la audiencia prevista. En realidad, muchos reportes se leen como su fuesen un manual de usuario de un transbordador espacial. No únicamente estos reportes pueden ser difíciles de leer, también pueden resultar intimidatorios. Debido al hecho de estar frecuentemente llenos de jergas y código, estos reportes no son tan útiles para los lectores no técnicos, como los jueces, abogados y jurados. Es importante por lo tanto recordar, estas personas deben ser capaces de comprender la información contenida en el reporte. Incluso la mejor y mas convincente evidencia puede ser ignorada por un jurado, si no la puede comprender.

Las principales herramientas forenses, como EnCase Forensics, Forensics ToolKit, y Autopsy 4, tienen características muy robustas para los reportes, las cuales permiten generar bastante información personalizable. Sin embargo, por muy útiles sean estos reportes, simplemente no son los adecuados para mantenerse por si mismos. Estos son difíciles de entender para los lectores no técnicos. Esta información debe ser incluida en el reporte final, pero debe servir como la única pieza de documentación para todo el análisis realizado.

Los mejores reportes están constituido de mucho más a únicamente un reporte generado con una herramienta. El reporte final debe incluir una narrativa detallada de todas las acciones realizadas por el profesional forense, iniciando desde la escena del incidente hasta el presente. El análisis debe ser documentado con el suficiente detalle, de tal manera el procedimiento pueda ser duplicado por otro profesional forense.

Fuentes:

https://digital-forensics.sans.org/blog/2010/08/25/intro-report-writing…
https://www.ncjrs.gov/pdffiles1/nij/199408.pdf
http://www.adfmedia.org/files/CoalfireCMPvideosReport.pdf

Los Hashes en el Ámbito del Forense Digital

Body

¿Cómo es posible saber si la imagen forense creada, es un duplicado exacto del dispositivo de almacenamiento original conteniendo evidencia?. La respuesta viene en la forma de un valor “Hash”. Un Hash es un valor único generado por un algoritmo criptográfico. Los valores Hash (funciones) son utilizados en una diversidad de maneras, incluyendo integridad de la evidencia y criptografía. Los valores Hash son comúnmente referidos como una “huella digital” o un “ADN digital”. Cualquier cambio en el dispositivo de almacenamiento, incluso un sólo bit, resultará en valor Hash diferente. Por lo tanto, cualquier alteración o manipulación de la evidencia es fácilmente detectable.

Tipos de Algoritmos para generar Hashes

Existen varios tipos de algoritmos para generar Hashes. Aquí no se abordará ningún tema matemático de nivel superior, pero si se sugiere sentirse cómodo con algunos de los conceptos y términos básicos. Las funciones Hash más comúnmente utilizadas en el forense digital son MD5 (Message Digest 5) y SHA (Secure Hashing Algorithm) 1 o 2.

Ejemplos para la generación de Hashes

A continuación se genera el Hash de una frase para demostrar aquello suscitado cuando se realiza un mínimo cambio. Este cambio es simplemente añadir el carácter de interrogante final.

$ echo -n "Forense Digital" | md5sum
$ echo -n "Forense Digital!" | md5sum

$ echo -n "Forense Digital" | sha1sum
$ echo -n "Forense Digital!" | sha1sum

Notar el cambio drástico en los valores Hash generados. Como se puede percibir y visualizar, un pequeño cambio ocasiona una gran diferencia.

Usos para la generación de los Hashes

Los valores Hash pueden ser utilizados a través de todo el proceso de forense digital. Pueden ser utilizados después de la creación de una imagen forense, para verifica la imagen forense sea un duplicado exacto del original. También puede ser utilizado como un verificador de la integridad en el momento de ser requerido. Los profesionales forenses, frecuentemente deben intercambiar imágenes forenses con otros profesionales, de tal manera debe ser factible el poder comparalo con los originales. Esta comparación verifica la imagen forense es una copia bit a bit del original.

Los valores Hash relevantes generados y registrados a través del caso, deben mantenerse e incluirse en el informe final. Estas huellas digitales son cruciales para demostrar la integridad de la evidencia.

Fuentes:

https://www.forensicswiki.org/wiki/Hashing
https://www.forensicswiki.org/wiki/MD5
https://www.forensicswiki.org/wiki/SHA-1

Realizar y Documentar una Recolección Forense en Vivo

Body

Esta etapa del proceso forense requiere aún mayor concentración comparado con las etapas previas. Una vez se inicia, se debe trabajar ininterrumpidamente hasta el proceso sea completado. De otra manera, esto es una invitación para cometer errores. Antes de comenzar, se debe acopiar todo lo necesario; formularios de reporte, lapiceros, herramientas para la captura de memoria, entre otros artículos requeridos. Cada interacción con la computadora debe ser anotada. Se puede utilizar las perspectiva de acción y respuesta, es decir “Se realiza tal acción y la computadora realizó tal acción”.

Si el escritorio de la computadora no es visible, se puede mover el ratón ligeramente para activarlo. Si esto no logra abrir o mostrar el escritorio, el presionar una tecla debería resolver este inconveniente. Se debe de hecho documentar cual tecla se presionó en las anotaciones. Cuando ya sea factible visualizar el escritorio, lo primero a anotar es la fecha y hora mostrada en la computadora. Lo siguiente, es registrar los íconos y aplicaciones en funcionamiento. Aquí no se detiene. Documentar los procesos en funcionamiento puede ayudar a identificar malware o software malicioso residiendo en la computadora. ¿Porque importaría esto?. Una de las defensas más populares, especialmente en casos de pornografía infantil, es afirmar las imágenes encontradas fueron depositadas por un tercero desconocido, utilizando un troyano.

Luego es momento de utilizar una herramienta validada para la captura de la memoria, la cual permita recolectar evidencia volátil residiendo en la memoria RAM. Después de completar esta etapa, el proceso finaliza con un apagado adecuado del sistema. Este proceso de apagado permite a las aplicaciones en funcionamiento escribir cualquier artefacto hacia el disco, lo cual nos permitirá recuperarlo posteriormente.

Fuentes:

https://www.nist.gov/sites/default/files/documents/forensics/Crime-Scen…
http://scitechconnect.elsevier.com/wp-content/uploads/2013/09/Incident-…

Principios Forenses de la Recolección en Vivo

Body

El realizar una recolección forense desde un sistema en funcionamientos no es un procedimiento rudimentario. A continuación un ejemplo sobre un escenario donde debe aplicarse. Al encontrarse con una computadora funcionando en la escena de un incidente, se necesita inicialmente responder dos preguntas. Primero; ¿La potencial evidencia a ser recuperada merece el esfuerzo y tiempo?. En algunos casos la respuestas puede ser “no”. En casos los cuales involucran Malware o software malicioso, la memoria RAM es de vital importancia. En otros casos, como una clara posesión de pornografía infantil, la RAM puede tener menor valor.

En segunda instancia la pregunta es; ¿Están disponibles los recursos necesarios?. Para capturar exitosamente la evidencia residiendo en la memoria, se requieren algunas herramientas especializadas y entrenamiento. Sin estos ingredientes, podría ser la opción más simple desconectar el suministro electrónico de la computadora.

El riesgo de comprometer la evidencia puede ser simplemente demasiado grande. Es importante entonces ser capaz de reconocer cuando se requiere ayuda en un escenario el cual excede nuestras capacidades.

Cuando se interactúa con una maquina en funcionamiento, siempre es mejor seleccionar la perspectiva menos invasiva posible. Esto requiere pensar adecuadamente antes de hacer un simple “clic”. La urgencia no es buen aliado en esta situación. Como ya se ha mencionado, primero se requiere recolectar la información más volátil.

Fuentes:

http://www.iosrjournals.org/iosr-jece/papers/NCNS/109-113.pdf
http://www.search.org/files/pdf/CollectEvidenceRunComputer.pdf

Ventajas Forenses de la Recolección en Vivo

Body

Hasta hace relativamente un corto lapso de tiempo, el desconectar el enchufe o cortar el fluido eléctrico de una computadora o dispositivo, era la única opción real en la mayoría de escenarios forenses. Por contraste, el capturar la memoria principal de una computadora en funcionamiento, es decir la memoria RAM, no era una opción realista. Simplemente las soluciones existentes en años anteriores, no eran prácticas para ser utilizadas en un escenario relacionado a un incidente. Por contraste, los profesionales forenses en la actualidad, tienen muchas alternativas las cuales siguen las buenas prácticas y recomendaciones forenses.

Existen muchas herramientas comerciales y de fuente abierta (open source), las cuales se pueden utilizar para recolectar datos volátiles. A diferencia de la antigua perspectiva, estas herramientas forenses son muy simples de utilizar, tan simples de hecho, se comercializan para personas sin grandes conocimientos técnicos, como podrían ser aquellos profesionales quienes deben ser los primeros en intervenir y responder ante un incidente suscitado o suscitándose. Estos profesionales podrían ser aquellos quienes se encargan de la vigilancia, personal de TI, u otros. Si bien estas herramientas simplifican el proceso, aunque se requiere capacitación para utilizarlas adecuadamente.

Fuentes:

https://pdfs.semanticscholar.org/3856/6c707d5a16c6670bb27df6528cb6abd12…
https://pdfs.semanticscholar.org/96f4/ccddfc5ea5c06bfdfe2d93570cb2ed3ac…
https://digital-forensics.sans.org/blog/2011/07/21/live-mem-forensic-an…