本地优先的浏览器取证工作台,覆盖编码转换、哈希、元数据、压缩包、SQL 导出与网络证据预览,适合 CTF/MISC 与轻量分诊。
取证工具目录
这里有我们自研的工具,也有经过筛选的开源项目。点击工具名称进入本站的工具介绍页,了解它能做什么、运行方式和数据边界;需要直接使用工具时,点「打开工具」前往它自己的官网或项目页。
自研工具
由本站团队开发和维护,使用中遇到问题可以在社区共建里反馈。
收录工具
他人开发并维护的开源项目。本站只整理官方入口,不代理、不托管,也不代表项目方立场。
解码与转换 4 个
内存取证 3 个
时间线 4 个
磁盘与文件系统 7 个
基于 The Sleuth Kit 的桌面取证平台,覆盖文件系统、关键字、时间线和已删除文件分析。
面向磁盘镜像和文件系统调查的命令行工具与库,是 Autopsy 的底层能力来源。
按文件签名雕复已删除或丢失的文件,不依赖文件系统的目录结构。
图形界面的磁盘镜像采集工具,采集时同步计算哈希并记录镜像过程。
dd 的取证增强版,复制介质的同时计算哈希并输出可复核的采集日志。
读写 EWF 取证镜像格式,用于创建、校验与转换常见取证镜像。
面向损坏介质的数据抢救工具,记录坏块位置并支持分阶段反复重试。
移动设备 4 个
综合分析 6 个
面向大规模数字证据处理、索引、去重、搜索和关联分析的综合取证平台。
不解析文件系统直接扫描原始数据,抽取邮箱、URL、号码等特征并记录位置。
在多台终端上批量执行分诊任务并回收结果,减少逐台手工采集。
终端可见性与取证平台,用查询语言在大量主机上按需采集证据并集中汇总。
模块化的取证解析框架,用统一接口读取磁盘、内存与应用工件。
远程取证框架,用服务端向终端代理下发采集任务并汇总结果。
网络取证 5 个
恶意样本 6 个
软件逆向工程框架,提供反汇编、反编译、脚本扩展与协作分析能力。
使用规则匹配文件与内存中的特征,适合样本分类、威胁狩猎和批量筛查。
识别可执行文件中的行为能力,辅助快速理解样本可能执行的操作。
命令行逆向工程框架,用于反汇编、调试、二进制修补与格式解析。
自动还原样本中被混淆或只在运行时才解出的字符串,减少手工处理的工作量。
识别可执行文件的编译器、打包器与保护壳,并支持自定义签名规则。
有想推荐的工具?
自己开发的工具或脚本,或者你希望我们收录的开源项目,都可以在这里提交。填写工具名称、官网、源码与许可信息后会进入共建审核,通过后由我们整理进这份目录。