电子取证-活取证2

启动一个文本文件 tasklist 查看进程列表 可以看到notepad.exe正在后台运行 procdump -ma notepad.exe notepad.dmp -m memory -a all 意思就是将和notepad.exe程序有关的所有内存dump下来保存为.dmp文件 当前目录下生成一个notepad.dmp文件 将dump文件中的字符串重定向到notepad.txt文件中 str
相关文章
相关标签/搜索