Vol3xp, Plugins de Volatility 3 Explorer
WinObj -> Explorador de Objetos del Kernel de Windows, una mejora de https://github.com/kslgroup/WinObj para Volatility 3 (winobj.py)
WinObj (muy similar a WinObj [Sysinternals]) También es compatible con Struct Analyzer y WinObjGui de VolExp.
RAMMap -> Mapeo de Direcciones Físicas (pfn.py)
RAMMap (muy similar a Rammap [SysInternals]), pero adicionalmente marca cualquier página sospechosa (para más información lea el pdf).
Este módulo contiene 3 plugins:
- P2V - Convierte dirección física a dirección virtual usando PfnDatabase y encuentra el proceso propietario de una página (si lo hay).
- PFNInfo - Proporciona información sobre una página física desde PfnDatabase, el uso de la página, nombre de archivo y mucho más.
- RAMMap - Usa ambos plugins anteriores. Muestra una interfaz tipo RamMap para todas las páginas físicas y colorea páginas sospechosas.
[Puede ver información mucho más detallada sobre los plugins en el pdf]
Y el evento principal -> Volatility Explorer (volexp.py)
Este programa permite al usuario cargar un volcado de memoria y navegar a través de él con facilidad usando una interfaz gráfica.
También puede funcionar como un plugin para Volatility Framework (https://github.com/volatilityfoundation/volatility3).
Este programa funciona de manera similar a Process Explorer/Hacker, pero permite al usuario analizar un volcado de memoria.
Este programa puede ejecutarse desde máquinas Windows, Linux y MacOS, pero solo acepta imágenes de memoria de Windows.
Inicio rápido
-
Descargue el archivo volexp.py (descargue el ).
-
Ejecútelo como programa independiente o como plugin de Volatility:
- Como programa independiente:
- Como plugin de Volatility:
python3 vol.py -f <memory file path> windows.volexp.volexp
Algunas características:
-
Parte de la visualización de información no se actualizará en tiempo real (excepto la información de procesos (se actualiza lentamente), funciones en tiempo real como el analizador de estructuras, propiedades de PE, ejecutar plugin en tiempo real, etc.).

-
El programa también permite ver las DLL cargadas, los identificadores abiertos y las conexiones de red de cada proceso (el acceso a las propiedades de una DLL también es opcional).

- Para presentar más información de un proceso, haga doble clic (o clic izquierdo y seleccione Propiedades) para abrir una ventana de información.

- O presente más información sobre cualquier PE.

- El programa permite al usuario ver los archivos en el volcado de memoria así como su información. Adicionalmente permite extraer esos archivos (la vista HexDump/cadenas también es opcional).

- El programa permite ver los objetos de Windows y los metadatos de archivos (MFT).

- El programa también permite ver una vista del registro del volcado de memoria

- Adicionalmente, el programa soporta el análisis de estructuras. (escribir en la estructura de la memoria, ejecutar funciones de Volatility sobre una estructura está disponible).
Ejemplo de obtener todos los módulos cargados dentro de la estructura _EPROCESS en otra ventana del analizador de estructuras:

- El programa también es capaz de marcar automáticamente procesos sospechosos encontrados por otro plugin.
Ejemplo de un plugin threadmap en ejecución:

- Ver el uso de memoria de un proceso.

