4.1 前提知識と準備 4.2 実行されたアプリケーションの解析 4.2.1 Volatility Frameworkの導入 4.2.2 プロファイルの特定 4.2.3 稼働プロセスの調査 4.2.4 終了したプロセスの調査 4.3 閲覧された文書ファイルの探索 4.3.1 プロセスのメモリに存在する文書 4.4 Webブラウザの履歴の調査 4.1.1 YaraルールによるChromeの解析 4.4.2 Bulk ExtractorによるFirefoxの解析 4.4.3 StringsによるTorブラウザのメモリダンプ解析 4.5 コミュニケーションアプリケーションの調査 4.5.1 電子メールの調査 4.5.2 メッセンジャーの調査 4.6 パスワードの復元 4.6.1 Hashdump 4.6.2 Cachedump 4.6.3 Lsadump 4.6.4 平文パスワード 4.7 暗号コンテナの解析 4.8 レジストリの調査 4.8.1 仮想レジストリ 4.8.2 MemProcFSのインストール 4.8.3 Windowsのレジストリの調査 4.9 まとめ