Vol3xp, Volatility 3 एक्सप्लोरर प्लगइन्स
WinObj -> विंडोज कर्नेल ऑब्जेक्ट्स एक्सप्लोरर, volatility 3 के लिए https://github.com/kslgroup/WinObj का सुधार (winobj.py)
WinObj (WinObj [sysinternals] के समान) यह स्ट्रक्ट एनालाइज़र और VolExp से WinObjGui का भी समर्थन करता है।
RAMMap -> भौतिक पता मैपिंग (pfn.py)
RAMMap (Rammap [SysInternals] के समान), लेकिन अतिरिक्त रूप से यह किसी भी संदिग्ध पृष्ठ को चिह्नित करता है (अधिक जानकारी के लिए pdf पढ़ें)।
इस मॉड्यूल में 3 प्लगइन्स हैं:
- P2V - PfnDatabase का उपयोग करके भौतिक पते को वर्चुअल पते में परिवर्तित करता है और किसी पृष्ठ का स्वामी प्रक्रिया ढूंढता है (यदि कोई हो)।
- PFNInfo - PfnDatabase से किसी भौतिक पृष्ठ के बारे में जानकारी, पृष्ठ का उपयोग, फ़ाइल नाम, और बहुत कुछ देता है।
- RAMMap - ऊपर के दोनों प्लगइन्स का उपयोग करता है। सभी भौतिक पृष्ठों के लिए RamMap जैसा UI प्रदर्शित करता है, और संदिग्ध पृष्ठों को रंग देता है।
[आप pdf में प्लगइन्स के बारे में अधिक विस्तृत जानकारी देख सकते हैं]
और मुख्य इवेंट -> Volatility एक्सप्लोरर (volexp.py)
यह प्रोग्राम उपयोगकर्ता को मेमोरी डंप अपलोड करने और ग्राफिकल इंटरफ़ेस का उपयोग करके आसानी से इसे नेविगेट करने की अनुमति देता है।
यह Volatility Framework (https://github.com/volatilityfoundation/volatility3) के प्लगइन के रूप में भी कार्य कर सकता है।
यह प्रोग्राम Process Explorer/Hacker के समान कार्य करता है, लेकिन उपयोगकर्ता को मेमोरी डंप का विश्लेषण करने की अनुमति देता है।
यह प्रोग्राम Windows, Linux और MacOS मशीनों पर चल सकता है, लेकिन केवल Windows मेमोरी इमेज को स्वीकार करता है।
त्वरित प्रारंभ
-
डाउनलोड करें volexp.py फ़ाइल (डाउनलोड करें ).
-
इसे एक स्टैंडअलोन प्रोग्राम के रूप में या Volatility के प्लगइन के रूप में चलाएं:
- स्टैंडअलोन प्रोग्राम के रूप में:
- Volatility प्लगइन के रूप में:
python3 vol.py -f <memory file path> windows.volexp.volexp
कुछ विशेषताएं:
-
कुछ जानकारी प्रदर्शन रीयल टाइम में अपडेट नहीं होगी (प्रक्रियाओं की जानकारी को छोड़कर (धीरे अपडेट होती है), रीयल टाइम फ़ंक्शन जैसे स्ट्रक्ट एनालाइज़र, PE गुण, रीयल टाइम प्लगइन चलाना, आदि)।

-
यह प्रोग्राम प्रत्येक प्रक्रिया के लोडेड dll, खुले हैंडल और नेटवर्क कनेक्शन देखने की भी अनुमति देता है (dll के गुणों तक पहुंच वैकल्पिक है)।

- किसी प्रक्रिया की अधिक जानकारी प्रस्तुत करने के लिए, डबल-क्लिक करें (या लेफ्ट-क्लिक करें और Properties चुनें) एक सूचना विंडो लाने के लिए।

- या किसी भी PE पर अधिक जानकारी प्रस्तुत करें।

- यह प्रोग्राम उपयोगकर्ता को मेमोरी डंप में फ़ाइलों और उनकी जानकारी देखने की अनुमति देता है। इसके अतिरिक्त यह उपयोगकर्ता को उन फ़ाइलों को निकालने की अनुमति देता है (HexDump/strings दृश्य भी वैकल्पिक है)।

- यह प्रोग्राम विंडोज ऑब्जेक्ट्स और फ़ाइलों के मेटाडेटा (MFT) देखने का समर्थन करता है।

- यह प्रोग्राम मेमोरी डंप का regview देखने का भी समर्थन करता है

- इसके अतिरिक्त, प्रोग्राम स्ट्रक्ट विश्लेषण का समर्थन करता है। (मेमोरी स्ट्रक्ट पर लिखना, स्ट्रक्ट पर Volatility फ़ंक्शन चलाना उपलब्ध है)।
एक अन्य स्ट्रक्ट एनालाइज़र विंडो में _EPROCESS स्ट्रक्ट के अंदर सभी लोड मॉड्यूल प्राप्त करने का उदाहरण:

- यह प्रोग्राम किसी अन्य प्लगइन द्वारा पाए गए संदिग्ध प्रक्रियाओं को स्वचालित रूप से चिह्नित करने में भी सक्षम है।
चल रहे threadmap प्लगइन का उदाहरण:

- किसी प्रक्रिया की मेमोरी उपयोग देखें।

