Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Vol3xp — Volatility Explorer Suit (volatility 3) | Kitploit
Tools/GitHubGitHub/memoryforensics1/vol3xp
SpeicherforensikReverse EngineeringForensikMalware-AnalyseDigitale ForensikIncident Response
GitHubmemoryforensics1/vol3xp

Vol3xp

Volatility Explorer Suit (volatility 3)

Repository anzeigen
7012vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Vol3xp, Volatility 3 Explorer-Plugins

WinObj -> Windows-Kernel-Objekte-Explorer, eine Verbesserung von https://github.com/kslgroup/WinObj für Volatility 3 (winobj.py)

WinObj (sehr ähnlich zu WinObj [sysinternals]) unterstützt außerdem den Strukturanalysator und WinObjGui von VolExp.

RAMMap -> Zuordnung physischer Adressen (pfn.py)

RAMMap (sehr ähnlich zu Rammap [SysInternals]), markiert zusätzlich verdächtige Seiten (weitere Informationen im PDF). Dieses Modul enthält 3 Plugins:

  1. P2V - Konvertiert physische in virtuelle Adressen mittels PfnDatabase und findet den besitzenden Prozess einer Seite (falls vorhanden).
  2. PFNInfo - Liefert Informationen über eine physische Seite aus der PfnDatabase, die Nutzung der Seite, Dateiname und vieles mehr.
  3. RAMMap - Verwendet beide oben genannten Plugins. Zeigt eine RamMap-ähnliche Benutzeroberfläche für alle physischen Seiten an und färbt verdächtige Seiten ein. [Im PDF finden Sie weitaus detailliertere Informationen zu den Plugins]

Und das Hauptereignis -> Volatility Explorer (volexp.py)

Dieses Programm ermöglicht es dem Benutzer, einen Speicherabbild hochzuladen und mittels grafischer Oberfläche einfach darin zu navigieren. Es kann auch als Plugin für das Volatility-Framework dienen (https://github.com/volatilityfoundation/volatility3). Dieses Programm funktioniert ähnlich wie Process Explorer/Hacker, ermöglicht aber die Analyse eines Speicherabbilds. Dieses Programm kann auf Windows-, Linux- und macOS-Maschinen ausgeführt werden, akzeptiert jedoch nur Windows-Speicherabbilder.

Hinweis: Volatility Explorer für Volatility2 -> https://github.com/memoryforensics1/VolExp

Schnellstart

  1. Laden Sie die Datei volexp.py herunter (laden Sie die ).

  2. Führen Sie es als eigenständiges Programm oder als Plugin für Volatility aus:

  • Als eigenständiges Programm:
root@kitploit:~
 python3 volexp
  • Als Volatility-Plugin:
root@kitploit:~
 python3 vol.py -f <memory file path> windows.volexp.volexp

Einige Funktionen:

root@kitploit:~
python3 volexp.py
  • Einige der angezeigten Informationen werden nicht in Echtzeit aktualisiert (außer Prozessinformationen (langsame Aktualisierung), Echtzeitfunktionen wie Strukturanalysator, PE-Eigenschaften, Ausführen von Echtzeit-Plugins usw.). Beispiel vol3xp, die Farben zur Kennzeichnung spezieller Prozesse (Dienste, geschützt)

  • Das Programm ermöglicht auch die Anzeige geladener DLLs, offener Handles und Netzwerkverbindungen jedes Prozesses (Zugriff auf DLL-Eigenschaften ist ebenfalls optional).

Unterer Bereich

  • Um weitere Informationen zu einem Prozess anzuzeigen, doppelklicken Sie (oder klicken Sie mit der linken Maustaste und wählen Sie „Eigenschaften“), um ein Informationsfenster zu öffnen.

Prozesseigenschaften

  • Oder zeigen Sie weitere Informationen zu einer beliebigen PE an.

PE-Eigenschaften

  • Das Programm erlaubt es dem Benutzer, die Dateien im Speicherabbild sowie deren Informationen anzuzeigen. Zusätzlich können diese Dateien extrahiert werden (HexDump/Strings-Ansicht ist ebenfalls optional).

Datei-Explorer

  • Das Programm unterstützt die Anzeige der Windows-Objekte und Dateimetadaten (MFT).

Weitere Explorer (Winobj und MFT-Explorer)

  • Das Programm unterstützt auch die Anzeige einer RegView des Speicherabbilds

RegView

  • Zusätzlich unterstützt das Programm die Strukturanalyse. (Schreiben auf die Speicherstruktur, Ausführen von Volatility-Funktionen auf einer Struktur ist verfügbar). Beispiel für das Abrufen aller Lademodule innerhalb der _EPROCESS-Struktur in einem weiteren Strukturanalysator-Fenster:

Strukturanalysator

  • Das Programm ist auch in der Lage, verdächtige Prozesse, die von einem anderen Plugin gefunden wurden, automatisch zu markieren. Beispiel für ein laufendes threadmap-Plugin:

Cmd-Plugin threadmap ausführen

  • Anzeige der Speichernutzung eines Prozesses.

VAD-Informationen

  • Manuelles Markieren eines bestimmten Prozesses und Hinzufügen einer Randnotiz.

  • Benutzeraktionen können in einer separaten Datei für die spätere Verwendung gespeichert werden.

Hilfe erhalten: https://github.com/memoryforensics1/VolExp/wiki/VolExp-help:

volexp Hilfe

Tool herunterladen