ラムからデータをどのように回復しますか?


11

興味があります。私は法執行機関と、証拠を得るためにラムから犯罪データを回復しないものについて読んだことがありますが、それはどのように行われますか?ラムの棒からファイルを回復するにはどのような機器が必要ですか?

回答:


10

チップをフリーズし、別のコンピューターに挿入し、linuxコマンドddを実行して生データをディスクにコピーします。

生データを取得したら、再度ddを使用して新しいパーティションにコピーし、パーティションで復元プログラムを実行します。Undeleteは、認識可能な形式(画像など)に該当するファイルをすべて引き出す必要があります。残りはさらに処理される可能性がありますが、探しているものがわからない限り簡単にはできません。

私は自分でこれをやったとは言えませんが、それがどのように行われたか想像するのは難しくありません。

この方法を使用してハードドライブの暗号化をクラックする方法のデモを見るには、ダニエルベックがコメントで投稿したこのビデオをご覧ください。


3
その掲示板には、Ed FeltenのCITPサイトのページへのリンクが含まれており、そのトピックに関するオリジナルの研究が掲載されています。
ダニエルベック

これは「法の執行」ではなく、制御された条件下で実行できるものです。そのような種類のコンピューターへのアクセスがある場合(数分と液体窒素)、コンピューターをオフにしないようにしてください。
ライフル

@Nifleおそらく、近くの表面に固定される前に、コンピューターをオフにすることに大きな関心を持っている人がいるでしょう。また、それはかなり最近の研究であり、その多くは即時の実用化に関するものではありません。
ダニエルベック

2
@Nifleは正しくありません。特別なツールは必要ありません。エアスプレイヤーは(チップを冷却するため)でき、USBドライブまたは別のコンピューターで実行されるいくつかの必要な(および無料で利用可能な)ツールを含む最小限のLinuxインストールで十分です。
エヴァンプレイス

1
しかし、ラムでコンピューターを起動すると、POST中にコンピューター上のすべてが消去されないでしょうか?
ステニー

1

(実際には)できません。RAMは、コンピューターの電源を切ってから1分程度で電荷が漏れる「記憶」を維持するために、常に更新する必要があります。

フォームウィキペディア

ダイナミックランダムアクセスメモリ(DRAM)は、集積回路内の個別のコンデンサにデータの各ビットを格納するランダムアクセスメモリの一種です。実際のコンデンサは電荷をリークするため、コンデンサの電荷が定期的に更新されない限り、情報は最終的に消えていきます。このリフレッシュ要件のため、SRAMやその他の静的メモリとは対照的に、動的メモリです。

パーソナルコンピューターのメインメモリ(「RAM」)は、家庭用ゲーム機(PlayStation、Xbox 360、Wii)、ラップトップ、ノートブック、およびワークステーションコンピューターの「RAM」と同様、ダイナミックRAM(DRAM)です。

DRAMの利点は、構造が単純であることです。SRAMの6つのトランジスタと比較して、ビットごとに1つのトランジスタとコンデンサのみが必要です。これにより、DRAMは非常に高い密度に到達できます。フラッシュメモリとは異なり、電源が切断されるとデータが失われるため、揮発性メモリ(不揮発性メモリを参照)です。使用されるトランジスタとコンデンサは非常に小さく、数百万個が単一のメモリチップに収まる場合があります。


5
キーワードは「最終的に」です。この研究論文citp.princeton.edu/memoryは、RAMが電力を失った後も、マザーボードから取り外された後でも、その内容を数秒から数分間保持することを示しています。機械。
jgファウスタス

2
@ jg-faustusコンピューターにアクセスできる場合、なぜオフにしますか?
ライフル

5
@Nifleロックされている場合、ユーザーが現在使用しているファイルは表示されません。再起動し、(Windowsを使用している場合)パスワードを回避する方法がありますが、ドライブが暗号化されていない場合のみです。適切なツールと摘みたてのラムチップを使用すると、ラムを読み取ってハードドライブの暗号化キーを解読することもできます。セキュリティと法医学の分野では、これらの小さなテクニックは非常に有用です。
エヴァンプライス


6
@Evan-まだOPが参照している「通常の状況」だと思います。「警官が現れてコンピューターを連れて行く。」 そしてない 「あなたはDHSの嵐あなたのアパートと、数秒、コンピュータをシャットダウンした後秒後に彼らは、ポータブルRAM抽出ラボでコンピュータを解体している」
Nifle

0

DRAMセルは電荷を蓄積します。それらは漏れやすいので、言及したように、更新する必要があります。

製造公差があり、温度やコンポーネントの寿命の影響により、DRAMセルがリフレッシュされていない場合に確実に読み取りができなくなる実際の時間を定義します。所定のDRAMチップのリフレッシュ仕様は、実際には最悪のケースの値になります。これは、最高温度で20年程度稼働している月曜日の生産用チップでデータを読み取り可能にするものです。ほとんどの場合、セルはデータをはるかに長く保持できます。

さらに、DRAMチップ内の回路は、特定のセルの電荷量を「0」または「1」として読み取るかどうかを決定します(一部の設計では、逆になる場合があります-低電荷は「1」を意味します)。「1」として読み取れるほど高くない電荷内容はまだセル内にあります-場合によっては、DRAMチップを仕様外の動作電圧で実行することにより(ストレスを与えたり、はるかに遅くしたりする可能性があります) 、まだ破壊されません)、1が0から決定されるしきい値電圧は一時的に操作できるため、一部またはすべてのセルが再び読み取り可能になります。

また、実際に出力レジスタがない限り、量子化された(1または0に切り替えられた)出力信号にも微妙な電圧または波形の違いがあり、セルに実際にどの電荷があるのか​​を示すことができます-コンパレータ(アンプは、特に精度ではなく速度のために構築されている場合、完全な量子化器ではありません。

また、セルの信頼性が低い場合でも、決心した攻撃者または法医学者は、統計を有利に使用できます(0または1が読み取られ、相関する回数をカウントします)...

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.