電子取證-活取證2

啓動一個文本文件 tasklist 查看進程列表 可以看到notepad.exe正在後臺運行 procdump -ma notepad.exe notepad.dmp -m memory -a all 意思就是將和notepad.exe程序有關的所有內存dump下來保存爲.dmp文件 當前目錄下生成一個notepad.dmp文件 將dump文件中的字符串重定向到notepad.txt文件中 str
相關文章
相關標籤/搜索