parse-evtx

  • secure2csv在NTFS上以$Secure格式解码安全描述符。
  • magicrescue在阻止设备上查找和恢复已删除的文件
  • iosforensiciOS取证工具https://www.owasp.org/index.php/projects/owasp_ios forensic
  • testdisk检查和恢复分区+photorec,基于签名的恢复工具
  • chainsaw强大的“第一反应”功能,可在Windows事件日志中快速识别威胁。
  • regrippy用于从Windows注册表配置单元读取和提取有用的取证数据的框架。
  • unhideA forensic tool to find processes hidden by rootkits, LKMs or by other techniques.
  • windows-prefetch-parser解析Windows预取文件。