dcfldd

  • rekall记忆取证框架。
  • reglookup用于读取和查询Windows NT注册表的命令行实用程序
  • pev用于PE32/PE32+文件分析的基于命令行的工具。
  • bios_memimage将RAM内容转储到磁盘的工具(也称为冷启动攻击)。
  • python-dissect.executable一个Dissect模块,为PE、ELF和Macho-O等各种可执行格式实现解析器。
  • python-dissect.etl一个Dissect模块,实现了事件跟踪日志(ETL)文件的解析器,由Windows操作系统用于记录内核事件。
  • chkrootkit检查系统上的rootkit
  • autopsy一个用于侦探工具包的GUI。