volatility

  • memdump将系统内存转储到stdout,跳过内存映射中的孔。
  • dc3ddDD的一个补丁版本,包括一些对计算机取证有用的功能。
  • dfir-ntfs用于数字取证的NTFS解析器&;事件响应。
  • dumpzilla火狐的法医工具。
  • python-dissect.cim一个Dissect模块,为Windows操作系统中使用的Windows公共信息模型(CIM)数据库实现解析器。
  • mxtract内存提取和分析器。
  • reglookup用于读取和查询Windows NT注册表的命令行实用程序
  • ntfs-log-tracker这个工具可以解析NTFS的$LogFile,$UsnJrnl。