
Ein Jupyter-Notebook zur Unterstützung bei der Analyse der Ausgaben, die vom Volatility-Framework zur Speicherextraktion erzeugt werden.

Dieses Jupyter-Notebook wurde erstellt, um DFIR-Experten bei der Triagierung von Windows-Speicherabbildern zu unterstützen.
Bitte beachten Sie, dass dieses Notebook auf der Grundlage der Ausgabe erstellt wurde, die mit dem Supermem-Python-Skript von CrowdStrike (https://github.com/CrowdStrike/SuperMem) erzeugt wurde. SuperMem-Triage-Modus 2 oder 3 sollte vor der Ausführung dieses Notebooks gegen das Speicherabbild ausgeführt werden. Eine separate Volatility-Verarbeitungszelle ist Teil dieses Notebooks, falls Sie Volatility interaktiv gegen ein Speicherabbild ausführen möchten, um die erforderliche Ausgabe zu erzeugen.
Die folgenden Open-Source-Projekte werden in diesem Notebook verwendet
https://github.com/microsoft/msticpy
https://github.com/volatilityfoundation/volatility3
https://github.com/CrowdStrike/SuperMem
Autor : J Marasinghe




Bildnachweis Speicher-Symbole erstellt von Darius Dan - Flaticon