
مستكشف Volatility (Volatility 2)
يتيح هذا البرنامج للمستخدم الوصول إلى تفريغ الذاكرة. يمكنه أيضًا العمل كإضافة لإطار عمل Volatility (https://github.com/volatilityfoundation/volatility). يعمل هذا البرنامج بطريقة مشابهة لـ Process Explorer/Hacker، لكنه بالإضافة إلى ذلك يسمح للمستخدم بالوصول إلى تفريغ الذاكرة (أو الوصول إلى الذاكرة الفورية على الحاسوب باستخدام Memtriage). يمكن تشغيل هذا البرنامج من أجهزة Windows وLinux وMacOS، لكنه يمكنه استخدام صور ذاكرة Windows فقط.
قم بتنزيل ملف volexp.py (قم أيضًا بتنزيل ملف memtriage.py واستبدله بملف memtriage.py الخاص بك إذا كنت ترغب في استخدام memtriage https://github.com/gleeda/memtriage).
قم بتشغيله كبرنامج مستقل أو كإضافة لـ Volatility:
python2 volexp
python2 vol.py -f <memory file path> --profile=<memory profile> volexp
python2 memtriage.py --plugins=volexp
بعض المعلومات المعروضة لن يتم تحديثها في الوقت الفعلي (باستثناء معلومات العمليات (تتحدث ببطء)، وظائف الوقت الفعلي مثل محلل البنية، خصائص PE، تشغيل إضافة الوقت الفعلي، إلخ.).
يتيح البرنامج أيضًا عرض الـ DLLs المحملة، والمقابض المفتوحة، واتصالات الشبكة لكل عملية (الوصول إلى خصائص DLL اختياري أيضًا).








وضع علامة يدويًا على عملية معينة وإضافة ملاحظة جانبية عليها.
يمكن حفظ إجراءات المستخدم في ملف منفصل للاستخدام لاحقًا.
