如何创建完整的 Windows 内存转储,最好不会导致系统崩溃?

如何创建完整的 Windows 内存转储,最好不会导致系统崩溃?

我一直在研究如何创建用于取证目的的系统的磁盘映像和内存转储。我发现 ProcDump 可以转储单个进程的内存,但我希望找到可以转储整个内存空间的工具。

有什么建议吗?这是用于学术目的,因此优先选择非付费选项。

答案1

您可以使用来自 sysinternals 的 LiveKD去做创建完整转储

将 LiveKD 复制到调试工具文件夹中,运行它,配置符号并在 KD 提示符下键入.dump /f D:\CompleteMemory.dmp以生成转储。

在此处输入图片描述

相关内容