virtual machine in forensics Flashcards

1
Q

cose’è una virtual machine?

A

computer virtuale che simula computer reale

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

cosa permettono di fare le VM

A

oltre a permettere esperimenti replicabili uno dei vatnaggi è il poter eseguire (se ho a disposizione un hardware adeguato) + macchine in parallelo

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

qual’è l’utilizzo di VM come prova?

A

premette di mostrare in diretta o comunque di registrare tramite video l’effettivo funzionamento della macchina, in modo da renderlo comprensibile a giudice; ciò non preclude un analisi svolta con sistemi tradizionali; semplicemente modalità presentazione

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

come posso utilizzare una VM in ambito forense

A

studiare comportamento sw, per presentazione, per fare maleware analysis, per fare esperimento giudiziale, per comportamento sistemi complessi

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

perchè aiuta a studiare comportamento sw?

A

in quando lo studio unicamente del sorgente può rivelarsi infattibile o comunque non conveniente (tempo/beneficio)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

quali sono i pro di utilizzo di VM

A

sistema + affidabile, riduco macchine fisiche ( risparmio spazio/energia), portabilità, semplifico recovery/backup

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

perchè utilizzo vm per studiare un insieme complesso sistemi?

A

perchè spesso il comportamento è definibile unicamente in maniera probabilistica e quindi è necessario fare più tentativi pratici

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

come utilizzo VM per esperimento giudiziale?

A

provo a efffettuare determinate azioni sulla macchina e valuto le conseguenze di queste; la macchina è la stesssa usata dall’utente e l’esperimento è replicabile

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

come effettuo analisi su VM?

A

esattamente come farei con una acquisiszione su disco con la differenza che ho già le immagini e quindi l’aquisizione è semplificata (basta effettuare hash)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly