RAM Acquisition
forensicsDéfinition
L'acquisition de la mémoire vive (RAM Acquisition) est le processus de capture du contenu de la mémoire physique d'un système en cours d'exécution pour en créer une image analysable. C'est l'une des premières opérations à réaliser lors d'une investigation de live forensics, car la RAM contient des informations volatiles irremplaçables qui disparaissent à l'extinction du système. La mémoire vive contient des informations forensiques uniques. Les clés de chiffrement en clair (BitLocker, VeraCrypt, TrueCrypt, LUKS) sont présentes en mémoire tant que le volume est monté, permettant leur extraction et le déchiffrement des disques. Les injections de code malveillant (process hollowing, DLL injection, reflective loading) sont visibles en mémoire même si aucun fichier n'a été déposé sur le disque. Les connexions réseau actives, processus masqués par des rootkits, et credentials (hashes NTLM, tickets Kerberos) sont également présents. Sous Windows, plusieurs outils permettent l'acquisition RAM. DumpIt (Comae Technologies, aujourd'hui Microsoft) est un exécutable portable et minimaliste qui crée un dump mémoire complet sans installation. WinPmem est l'alternative open source, développée par le projet Rekall/Volatility. Pour les investigations à grande échelle, F-Response permet d'acquérir la RAM de systèmes distants. FTK Imager intègre également une fonctionnalité de capture mémoire. Sous Linux, LiME (Linux Memory Extractor) est le module noyau de référence. Il est chargé dynamiquement et crée une image mémoire dans un fichier local ou via réseau (netcat). La commande 'insmod lime-[version].ko path=/tmp/memory.lime format=lime' crée l'image. Pour les environnements où l'installation d'un module noyau est impossible, /dev/mem et /proc/kcore fournissent un accès partiel à la mémoire (souvent avec des restrictions de sécurité). La gestion de la taille des images RAM est un défi pratique. Une image RAM d'un serveur avec 128 Go de mémoire nécessite 128 Go d'espace de stockage et peut prendre des dizaines de minutes à capturer, pendant lesquelles le système continue d'écrire en RAM. Les outils modernes permettent de transférer directement via réseau vers un serveur de collecte pour éviter d'écrire sur le disque local.
Fonctionnement
La RAM Acquisition lit la mémoire physique page par page (4 Ko chacune) en accédant au périphérique physique /dev/mem (Linux) ou via un pilote noyau (Windows). Le dump produit une image brute de la mémoire physique qui peut ensuite être analysée avec Volatility. Le format LiME inclut des en-têtes permettant de traiter les trous dans l'espace d'adressage physique.
Application DFIR
L'acquisition RAM doit être la première opération sur un système compromis actif (avant l'image disque). Utiliser un support externe (USB) pour éviter d'écrire sur le disque local. Calculer les hashes MD5/SHA-256 de l'image produite. Sur les serveurs distants, utiliser DumpIt via PSExec ou WinRM, ou LiME via SSH.
Outils
Windows : DumpIt (Comae/Microsoft), WinPmem, FTK Imager (RAM dump intégré), Magnet RAM Capture (gratuit). Linux : LiME (module noyau), avml (Microsoft, userland). macOS : osxpmem. Acquisition distante : F-Response, Velociraptor (Windows.Memory.Acquisition), CrowdStrike Falcon (acquisition mémoire intégrée).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h