Defina o computador para o modo de hibernação e inicie-o com um live-live ou liveusb. Afair o pagefile.sys e hiberfil.sys são construídos a partir de páginas 4k, e irá conter a memória usada por seus aplicativos e janelas. Você pode olhar para binwalk e volatilidade. Eu não posso te dizer o que vai aonde e por quê. Sempre pareceu muito aleatório. Eu só posso encontrar os bits de memória que eu quero, colocando algo como longuniquestring na memória do programa (mas isso não é o caminho certo, tenho certeza). Alternativamente, você pode simplesmente anexar um depurador ao seu programa (ida), mas usei apenas o gdb. Procure alguns guias ida. Espero que ajude.