内存中有大量的各类数据。通过对物理内存镜像可以提取出有价值的数据。常见有价值的数据包含()。
A. 进程列表
B. 网络连接
C. $MFT记录
D. 注册表
对跳转列表文件进行解析可以得到什么信息()
A. 跳转列表文件指向的目标文件位置 B目标文件修改的内容 C目标文件被删除的时间 D目标文件最近一次打开的时间
未分配空间的分类有()
A. 分区内的剩余扇区
B. 磁盘的剩余扇区
C. 坏簇中的好扇区
D. 扇区间的缝隙
以下哪些是E01镜像格式的特点()。
A. 使用压缩格式保存证据文件
B. 存储了案件相关的信息
C. 文件的每个字节都经过32位的CRC校验
D. 不备份未分配簇