Vol3xp, Plugins d'exploration pour Volatility 3
WinObj -> Explorateur d'objets noyau Windows, une amélioration de https://github.com/kslgroup/WinObj pour volatility 3 (winobj.py)
WinObj (très similaire à WinObj [sysinternals]) prend également en charge l'Analyseur de structures et WinObjGui de VolExp.
RAMMap -> Mappage d'adresses physiques (pfn.py)
RAMMap (très similaire à Rammap [SysInternals]), mais marque en plus les pages suspectes (pour plus d'informations, lisez le pdf).
Ce module contient 3 plugins :
- P2V - Convertit une adresse physique en adresse virtuelle en utilisant PfnDatabase et trouve le processus propriétaire d'une page (le cas échéant).
- PFNInfo - Donne des informations sur une page physique à partir de PfnDatabase, l'utilisation de la page, le nom du fichier, et bien plus encore.
- RAMMap - Utilise les deux plugins ci-dessus. Affiche une interface de type RAMMap pour toutes les pages physiques et colore les pages suspectes.
[Vous pouvez trouver des informations beaucoup plus détaillées sur les plugins dans le pdf]
Et l'événement principal -> Volatility Explorer (volexp.py)
Ce programme permet à l'utilisateur de charger un dump mémoire et de naviguer facilement grâce à une interface graphique.
Il peut également fonctionner comme un plugin du framework Volatility (https://github.com/volatilityfoundation/volatility3).
Ce programme fonctionne de manière similaire à Process Explorer/Hacker, mais permet d'analyser un dump mémoire.
Il peut fonctionner sous Windows, Linux et MacOS, mais n'accepte que les images mémoire Windows.
Démarrage rapide
-
Téléchargez le fichier volexp.py (téléchargez le ).
-
Exécutez-le en tant que programme autonome ou en tant que plugin Volatility :
- En tant que programme autonome :
- En tant que plugin Volatility :
python3 vol.py -f <chemin du fichier mémoire> windows.volexp.volexp
Quelques fonctionnalités :
-
Certaines informations ne se mettront pas à jour en temps réel (sauf les infos des processus (mise à jour lente), les fonctions en temps réel comme l'analyseur de structures, les propriétés PE, l'exécution de plugins en temps réel, etc.).

-
Le programme permet également de visualiser les DLL chargées, les handles ouverts et les connexions réseau de chaque processus (l'accès aux propriétés d'une DLL est également optionnel).

- Pour afficher plus d'informations sur un processus, double-cliquez (ou cliquez à gauche et sélectionnez Propriétés) pour ouvrir une fenêtre d'informations.

- Ou affichez plus d'informations sur n'importe quel PE.

- Le programme permet à l'utilisateur de visualiser les fichiers dans le dump mémoire ainsi que leurs informations. De plus, il permet d'extraire ces fichiers (la vue HexDump/chaînes de caractères est également optionnelle).

- Le programme prend en charge l'affichage des objets Windows et des métadonnées des fichiers (MFT).

- Le programme prend également en charge l'affichage d'une vue du registre du dump mémoire.

- De plus, le programme prend en charge l'analyse de structures (écriture sur la structure mémoire, exécution de fonctions Volatility sur une structure est disponible). Exemple d'obtention de tous les modules de chargement à l'intérieur de la structure _EPROCESS dans une autre fenêtre d'analyseur de structures :

- Le programme est également capable de marquer automatiquement les processus suspects détectés par un autre plugin. Exemple d'exécution du plugin threadmap :

- Visualiser l'utilisation mémoire d'un processus.

