mftcarver

  • perl-image-exiftool支持原始文件的exif信息的读写器
  • volatility3高级记忆取证框架
  • rifiuti2重写rifiuti,这是Foundstone People用来分析Windows回收站信息2文件的一个很好的工具。
  • thumbcacheviewer提取Windows thumbcache数据库文件。
  • python-dissect.vmfs一个实现VMFS文件系统解析器的Dissect模块,由VMware虚拟化软件使用。
  • memdump将系统内存转储到stdout,跳过内存映射中的孔。
  • make-pdf这个工具将把javascript嵌入到一个PDF文档中。
  • wmi-forensics用于在WMI存储库中查找证据的脚本。