win32dd
via http://computer.forensikblog.de/en/2008/06/new_physical_memory_imagers.html
前回紹介したMDDはGPLで配布と言いながら、肝心のカーネルドライバのソースが含まれていないらしい。というわけで対抗して自分のツールを公開している方がいた。
msuiche.net - このウェブサイトは販売用です! - msuiche リソースおよび情報
Actually, win32dd is the only 100% open-source tool to capture memory under Win2k3 or Vista. Even, if ManTech released a similar tool yesterday, but some part of the source code (e.g. driver source code) are missing. Then, I decide to release mine as a full open-source project under GPL3 license.
The main difference between ManTech tool and win32dd, is that win32dd is mainly a kernel mode application — then it avoids to use user-land API to write to an output file, everything is done with native functions. Thus, it means a faster dumping… This point isn’t negligible when you have one million page to dump in one single.
(2008-06-18 追記)
mddは新しいバージョンが公開されて、上記の状態は改善されたようだ。
Error