
volatility explorer (volatility 2)
Dieses Programm ermöglicht dem Benutzer den Zugriff auf einen Memory Dump. Es kann auch als Plugin für das Volatility-Framework (https://github.com/volatilityfoundation/volatility) verwendet werden. Dieses Programm funktioniert ähnlich wie Process Explorer/Hacker, erlaubt dem Benutzer jedoch zusätzlich den Zugriff auf einen Memory Dump (oder den Zugriff auf den Echtzeitspeicher des Computers mittels Memtriage). Das Programm kann auf Windows-, Linux- und MacOS-Maschinen ausgeführt werden, kann jedoch nur Windows-Speicherabbilder verwenden.
Laden Sie die Datei volexp.py herunter (laden Sie auch die Datei memtriage.py herunter und ersetzen Sie Ihre memtriage.py-Datei damit, wenn Sie memtriage verwenden möchten https://github.com/gleeda/memtriage).
Führen Sie es als eigenständiges Programm oder als Plugin für Volatility aus:
python2 volexp
python2 vol.py -f <Memory-Dateipfad> --profile=<Speicherprofil> volexp
python2 memtriage.py --plugins=volexp
Einige der Informationsanzeigen werden nicht in Echtzeit aktualisiert (außer Prozessinformationen (langsame Aktualisierung), Echtzeitfunktionen wie Strukturanalyzer, PE-Eigenschaften, Ausführung von Echtzeit-Plugins usw.).
Das Programm ermöglicht auch die Anzeige geladener DLLs, offener Handles und Netzwerkverbindungen jedes Prozesses (Zugriff auf die Eigenschaften einer DLL ist ebenfalls optional).








Markieren Sie manuell einen bestimmten Prozess und fügen Sie eine Randnotiz hinzu.
Benutzeraktionen können in einer separaten Datei für die spätere Verwendung gespeichert werden.
