
Volatility Explorer Suit (volatility 3)
WinObj (مشابه جدًا لـ WinObj [sysinternals]) كما يدعم محلل الهياكل و WinObjGui من VolExp.
RAMMap (مشابه جدًا لـ Rammap [SysInternals])، لكنه بالإضافة إلى ذلك يحدد أي صفحات مشبوهة (لمزيد من المعلومات اقرأ الـ pdf). تحتوي هذه الوحدة على 3 إضافات:
يسمح هذا البرنامج للمستخدم برفع نسخة من الذاكرة والتنقل فيها بسهولة باستخدام واجهة رسومية. يمكنه أيضًا العمل كإضافة لإطار عمل Volatility (https://github.com/volatilityfoundation/volatility3). يعمل هذا البرنامج بشكل مشابه لـ Process Explorer/Hacker، لكنه يسمح للمستخدم بتحليل نسخة الذاكرة. يمكن لهذا البرنامج العمل على أجهزة ويندوز ولينكس وماك، لكنه يقبل فقط صور ذاكرة ويندوز.
قم بتنزيل ملف volexp.py (قم بتنزيل الـ ).
شغله كبرنامج مستقل أو كإضافة لـ Volatility:
python3 volexp
python3 vol.py -f <memory file path> windows.volexp.volexp
python3 volexp.py
بعض المعلومات المعروضة لن يتم تحديثها في الوقت الحقيقي (باستثناء معلومات العمليات (تحديث بطيء)، وظائف الوقت الحقيقي مثل محلل الهياكل، خصائص PE، تشغيل إضافة الوقت الحقيقي، إلخ.).
البرنامج يسمح أيضًا بعرض الـ dll's المحملة، المقابض المفتوحة واتصالات الشبكة لكل عملية (الوصول إلى خصائص dll's اختياري أيضًا).








وضع علامة يدوية على عملية معينة وإضافة ملاحظة جانبية عليها.
يمكن حفظ إجراءات المستخدم في ملف منفصل للاستخدام لاحقًا.
