haystack

  • chkrootkit检查系统上的rootkit
  • zipdump压缩转储实用程序。
  • lfle通过试探性地查找记录结构,从映像中恢复事件日志条目。
  • regview打开原始Windows NT 5注册表文件(Windows 2000或更高版本)。
  • memimager使用ntsystemdebugcontrol执行内存转储。
  • dftimewolf协调法医收集、处理和数据导出的框架。
  • pintool该工具可用于解决CTFS事件中的一些逆向挑战。
  • usbripLinux上跟踪USB设备的CLI取证工具