
volatility explorateur (volatility 2)
Ce programme permet à l'utilisateur d'accéder à un dump mémoire. Il peut également fonctionner comme un plugin pour le framework Volatility (https://github.com/volatilityfoundation/volatility). Ce programme fonctionne de manière similaire à Process Explorer/Hacker, mais permet en plus à l'utilisateur d'accéder à un dump mémoire (ou d'accéder à la mémoire en temps réel de l'ordinateur en utilisant Memtriage). Ce programme peut fonctionner sur des machines Windows, Linux et MacOS, mais ne peut utiliser que des images mémoire Windows.
Téléchargez le fichier volexp.py (téléchargez également le fichier memtriage.py et remplacez-le par votre fichier memtriage.py si vous souhaitez utiliser memtriage https://github.com/gleeda/memtriage).
Exécutez comme un programme autonome ou comme un plugin pour Volatility :
python2 volexp
python2 vol.py -f <memory file path> --profile=<memory profile> volexp
python2 memtriage.py --plugins=volexp
Certaines informations affichées ne se mettront pas à jour en temps réel (sauf les informations sur les processus (mise à jour lente), des fonctions en temps réel comme l'analyseur de structures, les propriétés PE, exécution de plugin en temps réel, etc.).
Le programme permet également de visualiser les DLL chargées, les handles ouverts et les connexions réseau de chaque processus (l'accès aux propriétés d'une DLL est également optionnel).








Marquer manuellement un processus spécifique et lui ajouter une note marginale.
Les actions de l'utilisateur peuvent être sauvegardées dans un fichier séparé pour une utilisation ultérieure.
