testdisk

  • hashdeep高级校验和哈希工具。
  • regview打开原始Windows NT 5注册表文件(Windows 2000或更高版本)。
  • scrounge-ntfs用于NTFS文件系统的数据恢复程序
  • ldsviewLDIF格式LDAP目录转储的脱机搜索工具。
  • haystack用于从进程内存堆分析内存结构取证中查找C结构的python框架。
  • ntfs-log-tracker这个工具可以解析NTFS的$LogFile,$UsnJrnl。
  • scalpel节俭、高性能的文件雕刻机
  • python-dissect.fat一个实现FAT和exFAT文件系统解析器的Dissect模块,通常用于基于闪存的存储设备和UEFI分区。