从任意二进制数据雕刻windows预取工件的python脚本

prefetchcarve的Python项目详细描述


从任意二进制数据雕刻windows预取工件的python脚本

说明

Windows应用程序预取机制是为了在启动应用程序时提供性能优势。这也是一个更有益的法医文物证据应用于执行。prefetch-carve.py提供从二进制数据(如未分配的磁盘空间、原始内存映像等)雕刻预取工件的功能。prefetch-carve.py将输出到指定文件,并支持多种输出格式。

支持的预取类型

Windows 10预回迁文件已压缩,无法以这种方式从磁盘上进行雕刻。支持所有其他预取格式(Windows XP-Windows 8.1)

命令行选项

optional arguments:
  -h, --help            show this help message and exit
  -f FILE, --file FILE  Carve Prefetch files from the given file
  -o OUTFILE, --outfile OUTFILE
                        Write results to the given file
  -c, --csv             Output results in csv format
  -m, --mactime         Output results in mactime format
  -t, --tln             Output results in tln format
  -s SYSTEM, --system SYSTEM
                        System name (use with -t)

测试

全面测试仍在进行中。我计划很快把这个项目和特拉维斯公司整合起来。

安装

使用setup.py:

python setup.py install

使用pip:

pip install prefetchcarve

欢迎加入QQ群-->: 979659372 Python中文网_新手群

推荐PyPI第三方库


热门话题
日期和现在之间的Java时间   java以适当的方式更新jLabel和jTextField   java如何从PQ(单链表)中删除最大值   java可以通过任何方式找出哪些NSF文件属于Domino服务器   java Velocity 2不会设置属性   如何使用java流迭代索引映射列表   maven依赖项在编译期间工作,但在java运行时失败。lang.NoClassDefFoundError&java。lang.ClassNotFoundException   java有没有办法完全隐藏Web应用程序代码?   Android appcompat v7 21库中的java FadingActionBar错误   Eclipse/com中的java AdMob。谷歌。安卓gms。ads.AdView   java My Service表示它正在运行,但其状态尚不清楚,似乎没有绑定   java无法启动Apache Tomcat Web应用程序容器   JDK:java中的命名约定。可丢弃的   Spring SerSecurity中的java身份验证错误   Maven:使用JDK8编译Java7   java在使用ExecutorService时如何管理内存?   comm.jar通信串行端口java   java LibGDX创建动画