parse-evtx

  • python-dissect.eventlog一个实现Windows EVT、EVTX和WEVT日志文件格式解析器的Dissect模块。
  • periscope一个PE文件检查工具。
  • memfetch转储任何用户空间进程内存而不影响其执行。
  • mdbtools用于查看数据和从Microsoft Access数据库文件导出架构的实用程序。
  • wmi-forensics用于在WMI存储库中查找证据的脚本。
  • emldump分析mime文件。
  • make-pdf这个工具将把javascript嵌入到一个PDF文档中。
  • grokevt为读取Windows NT/2K/XP/2K事件日志文件而生成的脚本集合。