Belkasoft RAM Capturer 1.0

许可: 免费 ‎文件大小: 70.66 KB
‎用户评分: 3.0/5 - ‎1 ‎评分

关于 Belkasoft RAM Capturer

Belkasoft RAM 捕获器是一种内核模式工具,旨在以取证方式捕获计算机的易挥发性内存的内容。Belkasoft RAM Capturer 由一家法医研究公司开发,无需安装,理论上尽可能小的占地面积。Belkasoft RAM Capturer 具有 32 位和 64 位内核模式驱动程序,能够克服大多数最新的反调试和反倾销保护系统,如 nProtect GameGuard。与许多其他严格在用户模式下操作的内存转储工具不同,Belkasoft RAM Capturer 在系统最特权的内核模式下工作,能够获取计算机 RAM 的完整内容。 某些应用程序(包括多人电脑游戏、通信工具和恶意软件)实施反调试措施,以主动阻止第三方工具访问其内存集。在温和、最佳情况下,这些主动措施只会导致内存转储工具读取零(或随机数据),而不是实际信息。在其他情况下(例如恶意软件、特洛伊木马、某些安全应用程序),此类系统可能会锁定或重置 PC,从而破坏易失性内存的内容,并使得绝对不可能转储 RAM 内容。此类反调试系统的示例包括 n 保护游戏卫士和 Karos 游戏。 许多取证 RAM 采集工具将在特权最少的用户模式下运行,从而触发这些保护系统,并且对用户没有任何帮助。与许多在系统用户模式下运行的竞争工具不同,Belkasoft RAM Capturer 配备 32 位和 64 位内核驱动程序,允许该工具在最特权的内核模式下运行。 Belkasoft RAM 捕获器的占地面积最小,无需安装,并且可以通过 USB 闪存驱动器在几秒钟内启动。然后,使用贝尔卡软 RAM 捕获器获取的内存转储可与贝尔卡软证据中心实时 RAM 分析进行分析。