Volatility 3

Forensics
Добавил: Сергей Попов активно поддерживается звёзды Python лицензия Cross коммит скоро

Что это и зачем

Фреймворк для анализа дампов оперативной памяти. Достаёт из образа RAM список процессов, сетевые соединения, загруженные модули, ключи реестра и следы инъекций — то, чего на диске уже нет. Третья версия переписана с нуля: профили заменены символьными таблицами, ставится обычным pip.

Возможности

  • Разбор дампов памяти Windows, Linux и macOS
  • Список процессов, DLL, дескрипторов и сетевых соединений
  • Детект инъекций кода и скрытых процессов
  • Извлечение артефактов реестра и командных строк
  • Плагинная архитектура на Python: свой плагин пишется за вечер

Установка

$pip install volatility3

Когда применять

  • Реагирование на инцидент: что выполнялось в момент компрометации
  • Поиск бесфайлового вредоноса, живущего только в памяти
  • Восстановление ключей шифрования из дампа
  • Разбор CTF-задач категории forensics
#dfir#opensource#память#форензика

Обсуждение · 0

сначала полезные · скоро

Вопросы по запуску, флагам и тонкостям использования — здесь, на странице инструмента. Темы-сравнения и траблшут выносите в форум.

Статистика тем

Создано
Сергей Попов,
Ответы
0
Просмотры
40