9.6計算機取證之文件恢復

prodump 可提取單獨某個進程的內存。https://docs.microsoft.com/zh-cn/sysinternals/downloads/procdump

數字取證測試鏡像下載:http://dftt.sourceforge.net/或 https://www.cfreds.nist.gov

dd的Windows版本下載地址:http://www.chrysocome.net/dd

一、foremost文件恢復
 

取證模式

 

提取Windows7系統的磁盤鏡像:

 

恢復文件

二、autopsy

 

發佈了50 篇原創文章 · 獲贊 52 · 訪問量 5萬+
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章