计算机取证之文件恢复(foremost和autopsy)

prodump 可提取单独某个进程的内存,下载地址:https://docs.microsoft.com/zh-cn/sysinternals/downloads/procdump

数字取证测试镜像下载:http://dftt.sourceforge.net/或 https://www.cfreds.nist.gov

dd的Windows版本下载地址:http://www.chrysocome.net/dd

一、foremost文件恢复


 计算机取证之文件恢复(foremost和autopsy)_第1张图片

计算机取证之文件恢复(foremost和autopsy)_第2张图片

开启取证模式:

计算机取证之文件恢复(foremost和autopsy)_第3张图片

计算机取证之文件恢复(foremost和autopsy)_第4张图片

 

提取Windows7系统的磁盘镜像:

计算机取证之文件恢复(foremost和autopsy)_第5张图片

 

恢复文件

计算机取证之文件恢复(foremost和autopsy)_第6张图片

计算机取证之文件恢复(foremost和autopsy)_第7张图片

二、autopsy

 

计算机取证之文件恢复(foremost和autopsy)_第8张图片

计算机取证之文件恢复(foremost和autopsy)_第9张图片

计算机取证之文件恢复(foremost和autopsy)_第10张图片

计算机取证之文件恢复(foremost和autopsy)_第11张图片

计算机取证之文件恢复(foremost和autopsy)_第12张图片

计算机取证之文件恢复(foremost和autopsy)_第13张图片

计算机取证之文件恢复(foremost和autopsy)_第14张图片

计算机取证之文件恢复(foremost和autopsy)_第15张图片计算机取证之文件恢复(foremost和autopsy)_第16张图片

计算机取证之文件恢复(foremost和autopsy)_第17张图片

计算机取证之文件恢复(foremost和autopsy)_第18张图片

 

你可能感兴趣的:(计算机取证,foremost,autopsy)