galleta

  • grokevt为读取Windows NT/2K/XP/2K事件日志文件而生成的脚本集合。
  • secure2csv在NTFS上以$Secure格式解码安全描述符。
  • unhideA forensic tool to find processes hidden by rootkits, LKMs or by other techniques.
  • ntfs-file-extractor从NTFS中提取文件。
  • usbripLinux上跟踪USB设备的CLI取证工具
  • python-dissect.ffs一个实现FFS文件系统解析器的Dissect模块,通常由BSD操作系统使用。
  • haystack用于从进程内存堆分析内存结构取证中查找C结构的python框架。
  • eindeutig检查Outlook Express DBX电子邮件存储库文件的内容(取证目的)