Есть несколько инструментов, которые могут выгружать память системы Windows, используя собственные драйверы для прямого доступа к памяти. Вы можете найти список этих инструментов здесь .
После этого вы можете проанализировать сгенерированное изображение с помощью такой криминалистической структуры, как волатильность.