Coloque a máquina off-line, ou seja, desconecte o cabo de rede, desligue-o, inicialize a partir de uma mídia ao vivo e crie uma imagem dele. Ou, se você puder, crie imagens enquanto estiver em execução. Você pode fazer a perícia mais tarde usando as ferramentas apropriadas, eu usaria o DEFT: www.deftlinux.net