لماذا تستجيبون عن طريق تعليق البرامج؟
لقد تعلّم المجرمون أن العمل في الذاكرة فقط، باستخدام تقنيات مثل حقن العمليات (process injection)، يوفر مجموعة متنوعة من المزايا:
الاستيلاء على هوية المستخدم الخاصة بذلك البرنامج.
التهرب من فحوصات إدارة الهوية.
التهرب من قواعد جدار الحماية القائمة على التطبيقات والقوائم البيضاء.
التهرب من أدوات منع فقدان البيانات على الخوادم.
حذف جميع الأدلة الموجودة في الذاكرة تقريبًا عند إنهاء العملية.
حذف جميع الأدلة الموجودة في الذاكرة تقريبًا بمجرد إعادة تشغيل الحاسوب.
من خلال تعليق البرامج الخاضعة لسيطرة المهاجم، يتم تجميد الأدلة في الوقت الذي وقعت فيه.
كما يتم تجميد المهاجم أيضًا.
تصبح الأدلة متاحة لأدوات الطب الشرعي الرقمي كجزء من عملية التحقيق.
إذا لم تكن المؤسسة مجهزة لإجراء التحليل الجنائي الرقمي في ذلك الوقت، فإن مجرد إعادة تشغيل بسيطة من قِبل المهاجم ستعيد النظام إلى حالة سليمة. كما أن إنهاء البرنامج المُعلَّق قسرًا وإعادة تشغيله عادةً ما يحقق الأثر المطلوب أيضًا.