pmdump

  • memdump将系统内存转储到stdout,跳过内存映射中的孔。
  • galleta为了法医的目的检查IE的cookie文件的内容
  • libfvde用于访问FileVault驱动器加密(FVDE)加密卷的库和工具。
  • jpegdump分析jpeg图像的工具读取二进制文件并分析其中的jpeg标记。
  • mft2csv提取$MFT记录信息并将其记录到csv文件中。
  • python-rekall记忆取证框架。
  • python-dissect.squashfs一个为SquashFS文件系统实现解析器的Dissect模块。
  • iosforensiciOS取证工具https://www.owasp.org/index.php/projects/owasp_ios forensic