数据取证工具MemProcFS

2023-12-13 11:34:38

MemProcFS 是一种将物理内存视为虚拟文件系统中的文件的简便方法。简单的点击内存分析,无需复杂的命令行参数!通过安装的虚拟文件系统中的文件或通过功能丰富的应用程序库访问内存内容和工件以包含在您自己的项目中。

链接GitHub - ufrisk/MemProcFS: MemProcFS

?下载下来以后直接使用

?发现有了一个M盘,翻了翻也看不太懂都有啥

?

?后来发现一个工具GitHub - cephurs/MemProcFS-Analyzer: MemProcFS-Analyzer - Automated Forensic Analysis of Windows Memory Dumps for DFIR

下载下来直接powershell:

以管理员身份启动 Windows PowerShell(或 Windows PowerShell ISE 或带 PSVersion 的 Visual Studio Code:5.1)并打开/运行 MemProcFS-Analyzer.ps1。

刚开始会运行不了,因为windows权限限制,参考https://blog.csdn.net/Ximerr/article/details/123498701

提示连不上网[Error] github.com is NOT reachable. Please check your network connection and try again.,使用代理:

?

运行起来了:

?弹框:直接点YES

?接下来就可以一顿分析啦

文章来源:https://blog.csdn.net/Fiverya/article/details/134945232
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。