dc3dd

  • regview打开原始Windows NT 5注册表文件(Windows 2000或更高版本)。
  • shadowexplorer浏览Windows Vista/7/8/10卷影复制服务创建的卷影副本。
  • haystack用于从进程内存堆分析内存结构取证中查找C结构的python框架。
  • fridump使用frida的通用内存转储程序。
  • aesfix在RAM中查找AES密钥的工具
  • undbx从Outlook Express DBX文件中提取电子邮件。
  • eindeutig检查Outlook Express DBX电子邮件存储库文件的内容(取证目的)
  • regipy用于分析脱机注册表配置单元的库。