Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Vol3xp — Volatility Explorer Suit (volatility 3) | Kitploit
Outils/GitHubGitHub/memoryforensics1/vol3xp
Criminalistique MémoireRétro-ingénierieAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRéponse aux Incidents
GitHubmemoryforensics1/vol3xp

Vol3xp

Volatility Explorer Suit (volatility 3)

Voir le dépôt
7012il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vol3xp, Plugins d'exploration pour Volatility 3

WinObj -> Explorateur d'objets noyau Windows, une amélioration de https://github.com/kslgroup/WinObj pour volatility 3 (winobj.py)

WinObj (très similaire à WinObj [sysinternals]) prend également en charge l'Analyseur de structures et WinObjGui de VolExp.

RAMMap -> Mappage d'adresses physiques (pfn.py)

RAMMap (très similaire à Rammap [SysInternals]), mais marque en plus les pages suspectes (pour plus d'informations, lisez le pdf). Ce module contient 3 plugins :

  1. P2V - Convertit une adresse physique en adresse virtuelle en utilisant PfnDatabase et trouve le processus propriétaire d'une page (le cas échéant).
  2. PFNInfo - Donne des informations sur une page physique à partir de PfnDatabase, l'utilisation de la page, le nom du fichier, et bien plus encore.
  3. RAMMap - Utilise les deux plugins ci-dessus. Affiche une interface de type RAMMap pour toutes les pages physiques et colore les pages suspectes. [Vous pouvez trouver des informations beaucoup plus détaillées sur les plugins dans le pdf]

Et l'événement principal -> Volatility Explorer (volexp.py)

Ce programme permet à l'utilisateur de charger un dump mémoire et de naviguer facilement grâce à une interface graphique. Il peut également fonctionner comme un plugin du framework Volatility (https://github.com/volatilityfoundation/volatility3). Ce programme fonctionne de manière similaire à Process Explorer/Hacker, mais permet d'analyser un dump mémoire. Il peut fonctionner sous Windows, Linux et MacOS, mais n'accepte que les images mémoire Windows.

note : volatility explorer pour volatility2 -> https://github.com/memoryforensics1/VolExp

Démarrage rapide

  1. Téléchargez le fichier volexp.py (téléchargez le ).

  2. Exécutez-le en tant que programme autonome ou en tant que plugin Volatility :

  • En tant que programme autonome :
root@kitploit:~
 python3 volexp
  • En tant que plugin Volatility :
root@kitploit:~
 python3 vol.py -f <chemin du fichier mémoire> windows.volexp.volexp

Quelques fonctionnalités :

root@kitploit:~
python3 volexp.py
  • Certaines informations ne se mettront pas à jour en temps réel (sauf les infos des processus (mise à jour lente), les fonctions en temps réel comme l'analyseur de structures, les propriétés PE, l'exécution de plugins en temps réel, etc.). exemple vol3xp, les couleurs utilisées pour identifier les processus spéciaux (services, protégés)

  • Le programme permet également de visualiser les DLL chargées, les handles ouverts et les connexions réseau de chaque processus (l'accès aux propriétés d'une DLL est également optionnel).

Volet inférieur

  • Pour afficher plus d'informations sur un processus, double-cliquez (ou cliquez à gauche et sélectionnez Propriétés) pour ouvrir une fenêtre d'informations.

Propriétés du processus

  • Ou affichez plus d'informations sur n'importe quel PE.

Propriétés PE

  • Le programme permet à l'utilisateur de visualiser les fichiers dans le dump mémoire ainsi que leurs informations. De plus, il permet d'extraire ces fichiers (la vue HexDump/chaînes de caractères est également optionnelle).

Explorateur de fichiers

  • Le programme prend en charge l'affichage des objets Windows et des métadonnées des fichiers (MFT).

Autres explorateurs (Winobj et explorateur MFT)

  • Le programme prend également en charge l'affichage d'une vue du registre du dump mémoire.

Vue du registre

  • De plus, le programme prend en charge l'analyse de structures (écriture sur la structure mémoire, exécution de fonctions Volatility sur une structure est disponible). Exemple d'obtention de tous les modules de chargement à l'intérieur de la structure _EPROCESS dans une autre fenêtre d'analyseur de structures :

Analyseur de structures

  • Le programme est également capable de marquer automatiquement les processus suspects détectés par un autre plugin. Exemple d'exécution du plugin threadmap :

Exécution du plugin threadmap

  • Visualiser l'utilisation mémoire d'un processus.

Informations VAD

  • Marquer manuellement un processus et y ajouter une note latérale.

  • Les actions de l'utilisateur peuvent être sauvegardées dans un fichier séparé pour une utilisation ultérieure.

Obtenir de l'aide : https://github.com/memoryforensics1/VolExp/wiki/VolExp-help

Aide de volexp

Télécharger l’outil