Todas las pruebas recopiladas podrían aceptarse en un tribunal.
Pero, la diferencia es el valor probatorio de su análisis.
Si tiene un mandato judicial, su trabajo y su experiencia tendrán una gran influencia en futuros debates. De manera similar, si está acompañado por un alguacil que puede atestiguar sus acciones durante el análisis del sistema, su aspecto cubrirá el aspecto legal y su análisis tendrá una gran influencia.
Hacer una imagen RAM cuando sea posible es una buena práctica, además, tomar mucha información de un sistema en vivo es una buena manera de recuperar artefactos. Si puede hacer una línea de tiempo entre los dos análisis, tendrá una idea clara y clara del estado del sistema durante su último "encendido".
Se recomienda hacer una imagen de RAM primero porque podría alterar la RAM durante sus operaciones en el sistema en vivo. Y si hace la imagen de RAM después, tendrá algunos artefactos de sus operaciones y no del sistema antes de su intervención.