volatility

  • pasco检查Internet Explorer缓存文件的内容以供法医检查
  • pdfbook-analyzer用于Facebook内存取证的实用程序。
  • python-dissect.eventlog一个实现Windows EVT、EVTX和WEVT日志文件格式解析器的Dissect模块。
  • usnjrnl2csvNTFS上$UsnJrnl的解析器。
  • lfle通过试探性地查找记录结构,从映像中恢复事件日志条目。
  • shadowexplorer浏览Windows Vista/7/8/10卷影复制服务创建的卷影副本。
  • tchunt-ng显示存储在文件系统上的加密文件。
  • malheur自动分析恶意软件行为的工具。