#1用于访问 QEMU 写时复制(QCOW)镜像格式的库和工具

一个Cobalt Strike BOF,通过解析NTFS元数据并直接从磁盘读取文件数据,从原始NTFS卷中提取选定的Windows注册表配置单元。

从磁盘镜像、软件包和归档文件中构建取证文件哈希集,支持跨 GCP、AWS 和本地来源,具备去重功能,并可导出至 PostgreSQL/Spanner,适用于 DFIR 工作流。

用于扫描Windows ATM系统的命令行DFIR工具,检测进程内存和磁盘中的恶意软件痕迹,并自动创建内存转储用于取证分析。

从 ext3 和 ext4 文件系统中恢复意外擦除的文件,利用 inode 扫描和块恢复技术进行取证与数据丢失恢复。

通用 Windows 解压工具,可检测未知文件并将其路由到正确的内置解压器。


用于提取Bitlocker VMK密钥的Python脚本

它不仅仅是UsnJrnl(USN日志记录/变更日志记录)解析器。

ltm 是一款面向 Linux 的机器历史调试器。它通过 eBPF 记录进程、文件、网络、内存和块 I/O 元数据,然后允许你查询时间线。

概念验证 Velociraptor 取证工件包,用于展示远程 Veeam 取证流水线。

从损坏或故障的存储设备中复制数据,处理读取错误,并执行高效的救援操作,以尽可能多地恢复数据。

d
