neue Version der PoolTools von Andreas Schuster

05. November 2007 15:22 Computer Forensik, Live Analyse, Tools 973 Views

Die PoolTools von Andreas Schuster wurden in der Version 1.3 veröffentlicht. Aus Performanceerwägungen wurde eine SQLite-Datenbank integriert.

Die PoolTools bestehen aus folgenden Programmen:

  • PoolFinder - findet Allokationen des Betriebssystemkerns in Arbeitsspeicherabbildern und auch Auslagerungsdateien (pagefile.sys)
  • PoolGrep - findet Zeichenfolgen in den Allokationen
  • PoolDump - stellt alle Allokationen einer Klasse als Hexdump dar

Für Ermittlungsbehörden gibt es das Tool PoolView, welches Allokationen übersichtlich darstellt.

PoolFinder kann hier heruntergeladen werden.

Social Bookmarks
  • del.icio.us
  • Technorati
  • YahooMyWeb
  • Digg
  • Google
  • Yigg
  • MisterWong.DE
  • Facebook
  • StumbleUpon

Trackback. Tags:

1 Track-/Pingbacks

  1. 10.25.2008 - Deutscher IT-Sicherheitspreis 2008 für Andreas Schuster - computer-forensik.org

2 Kommentare

  1. Mich würde mal interessieren, inwieweit oder wie oft diese Tools in der täglichen Arbeit verwendet werden.
    Haben diese Tools oder ähnliche Tools eine derartige Bedeutung, dass man sie immer “dabei haben” muss, oder sind dies Werkzeuge deren Existenz eher aufgrund von Einzelerfordernissen, Neugier, Forschung, etc. begründet wurde.

    31. Oktober 2008 21:37 - S. Trant
  2. Naja, es kommt auf die Fragestellung an. Wenn es um die Analyse von Vorgängen im Hauptspeicher geht und man ein Abbild davon ab, spielen solche Tools in der Analysephase immer stärker eine Rolle.

    01. November 2008 19:53 (5 weeks ago) - Alexander Geschonneck

Schreiben Sie einen Kommentar

XHTML: Folgende Tags können verwendet werden: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Computer