Tutte le prove raccolte potrebbero essere accettate in tribunale.
Ma la differenza è il valore probatorio della tua analisi.
Se hai un mandato da un giudice, il tuo lavoro e la tua esperienza avranno un'influenza molto strong sui futuri dibattiti. Allo stesso modo, se sei accompagnato da un ufficiale giudiziario che può attestare le tue azioni durante l'analisi del sistema, l'aspetto legale sarà coperto dalla sua funzione e la tua analisi avrà una grande influenza.
Fare un'immagine RAM quando possibile è una buona pratica, inoltre, prendere molte informazioni da un sistema live è un buon modo per recuperare gli artefatti. Se si può fare una cronologia tra le due analisi si avrà una buona e chiara idea dello stato del sistema durante la sua ultima "accensione".
Si consiglia di eseguire prima un'immagine RAM perché è possibile modificare la RAM durante le operazioni sul sistema live. E se fai l'immagine RAM dopo, avrai alcuni artefatti delle tue operazioni e non del sistema prima del tuo intervento.