内存取证 一、常用工具二、案例 一、常用工具 二、案例 imageinfo 插件得到一些profile类型的基本信息 filesacn 查看内存中文件 dump图片 pslist 查看系统进程 -p XX -D XX.dump 提取某个具体进程 提取notepad进程 strings查看文件内容 提取画图进程 mv 1692.dmp 1692.data 使用gimp查看画图图片 hashdump -y 提取注册表地址 iehistory 查看ie浏览器历史记录 cmdline 查看当前内存中cmd执行命令 cmdboard 查看剪切板 notepad 查看文本文件中内容