evtkit

  • pdfbook-analyzer用于Facebook内存取证的实用程序。
  • unhideA forensic tool to find processes hidden by rootkits, LKMs or by other techniques.
  • regrippy用于从Windows注册表配置单元读取和提取有用的取证数据的框架。
  • testdisk检查和恢复分区+photorec,基于签名的恢复工具
  • volatility高级内存取证框架
  • python-dissect.archive一个Dissect模块,用于实现各种归档和备份格式的解析器。
  • python-dissect.vmfs一个实现VMFS文件系统解析器的Dissect模块,由VMware虚拟化软件使用。
  • indx2csvINDX记录的高级解析器。