Windows Page File Analyse

11. November 2006 14:49(Update: 09. Februar 2007 09:26) Computer Forensik, Live Analyse, Tools 2.258 Views

IconJesse Kornblum (Entwickler von md5deep, ssdep und foremost) hat ein kleines Programm namens Clear Memory veröffentlicht. Damit wird die Analyse des Virtuellen Arbeitsspeichers von Windowssystemen erleichtet. Einmal gestartet, werden die Memory Pages des physikalischen Hauptspeichers in das Page File übertragen. Damit steigt die Chance, dort dann mehr Bestandteile des Hauptspeichers für eine spätere Analyse zu finden. Besser ist natürlich ein Hauptspeicherabbild, aber man kann ja nicht alles haben. -)

Update 11.11.2006 15:20

Da die originale Seite wohl verschwunden ist, hier ohne Gewähr und Support ein Link zu meiner lokalen Kopie des Tools. Der originale Artikel ist wohl weg.

Update 11.11.2006 15:30

Jesse schreibt, warum die Seite weg ist:

No, I didn’t deliberately delete my post and excellent discussion about languages and government. While experimenting with a new script to turn all of my old entries private, that post and several others got erased. I think that Unicode characters in the text screwed up my script.

Update 13.11.2006 18:45

Die Seite ist wieder online. Tool und Sourcecode ist dort wieder verfügbar.

Social Bookmarks
  • del.icio.us
  • Technorati
  • YahooMyWeb
  • Digg
  • Google
  • Yigg
  • MisterWong.DE
  • Facebook
  • StumbleUpon

Trackback. Tags:

6 Kommentare

  1. Servus. Irgendwie scheint die Seite weg zu sein. Wo gibt es das Tool?

    11. November 2006 14:59 - JoH
  2. JoH, hast Recht. Ärgerlich. Ich habe mal einen Link auf eine lokale Kopie des Tools gesetzt. Benutzung natürlich auf eigene Gefahr. Fragen zum Tool bitte an Jesse.

    11. November 2006 15:08 - Alexander Geschonneck
  3. Sorry for making that post private. I have unlocked it for you!

    13. November 2006 17:29 - Jesse Kornblum
  4. Jesse, thank you!

    13. November 2006 18:43 - Alexander Geschonneck
  5. ich möchte die ” Pagefile ” auf eine seperate platte bingen

    MfG
    hirschvogel

    22. April 2008 19:07 - Hirschvogel
  6. Im laufenden Betrieb? Mit dem FTK Imager geht es beispielsweise. Ansonsten aus dem Image extrahieren.

    23. April 2008 18:05 - Alexander Geschonneck

Schreiben Sie einen Kommentar

XHTML: Folgende Tags können verwendet werden: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Computer