我一直在研究如何创建用于取证目的的系统的磁盘映像和内存转储。我发现 ProcDump 可以转储单个进程的内存,但我希望找到可以转储整个内存空间的工具。
有什么建议吗?这是用于学术目的,因此优先选择非付费选项。
答案1
您可以使用来自 sysinternals 的 LiveKD去做创建完整转储。
将 LiveKD 复制到调试工具文件夹中,运行它,配置符号并在 KD 提示符下键入.dump /f D:\CompleteMemory.dmp
以生成转储。
我一直在研究如何创建用于取证目的的系统的磁盘映像和内存转储。我发现 ProcDump 可以转储单个进程的内存,但我希望找到可以转储整个内存空间的工具。
有什么建议吗?这是用于学术目的,因此优先选择非付费选项。
您可以使用来自 sysinternals 的 LiveKD去做创建完整转储。
将 LiveKD 复制到调试工具文件夹中,运行它,配置符号并在 KD 提示符下键入.dump /f D:\CompleteMemory.dmp
以生成转储。