volatility

  • analyzemft从NTFS文件系统分析MFT文件。
  • rifiuti2重写rifiuti,这是Foundstone People用来分析Windows回收站信息2文件的一个很好的工具。
  • mxtract内存提取和分析器。
  • memfetch转储任何用户空间进程内存而不影响其执行。
  • regipy用于分析脱机注册表配置单元的库。
  • python-dissect.cstruct一个实现类C结构解析器的Dissect模块。
  • scalpel节俭、高性能的文件雕刻机
  • grokevt为读取Windows NT/2K/XP/2K事件日志文件而生成的脚本集合。