@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

Q&A

ディスカッションでは、いろいろと興味深い質問が出ていました。
エスケープシーケンスや、Unicode の BOM、改行コードなど注意すべき点はいろいろありますね。
さらに、実際にやってみるとわかりますが文字列を抽出してみると意外に?大量のデータが出力されます。例えば昨日のデモでは、MS WORD のプロセスを pmdump でダンプしてみましたが、この時点で約 64M のファイルが作成されました。この 64M のメモリダンプ・ファイルに istrings を UTF-16 で実行した結果、約 5M の結果(文字列)ファイルが作成されました。探したいのは「これはメモリダンプのテストです」という一行だけですので、抽出した大量の結果を効率よく調べていく方法についてはまた別途検討する必要があります。
また、暗号化についても色々興味深いお話があり、これは id:wakatono:20050709#p1 さんのところを参照ということで(笑)