prodump 可提取单独某个进程的内存,下载地址:https://docs.microsoft.com/zh-cn/sysinternals/downloads/procdump
数字取证测试镜像下载:http://dftt.sourceforge.net/或 https://www.cfreds.nist.gov
dd的Windows版本下载地址:http://www.chrysocome.net/dd
一、foremost文件恢复
开启取证模式:
prodump 可提取单独某个进程的内存,下载地址:https://docs.microsoft.com/zh-cn/sysinternals/downloads/procdump
数字取证测试镜像下载:http://dftt.sourceforge.net/或 https://www.cfreds.nist.gov
dd的Windows版本下载地址:http://www.chrysocome.net/dd
开启取证模式: