
volatility explorer (volatility 2)
यह प्रोग्राम उपयोगकर्ता को मेमोरी डंप तक पहुँचने की अनुमति देता है। यह Volatility Framework (https://github.com/volatilityfoundation/volatility) के लिए एक प्लगइन के रूप में भी कार्य कर सकता है। यह प्रोग्राम Process Explorer/Hacker के समान कार्य करता है, लेकिन इसके अतिरिक्त यह उपयोगकर्ता को मेमोरी डंप तक पहुँच प्रदान करता है (या Memtriage का उपयोग करके कंप्यूटर की रीयल-टाइम मेमोरी तक पहुँच प्रदान करता है)। यह प्रोग्राम Windows, Linux और MacOS मशीनों से चल सकता है, लेकिन केवल Windows मेमोरी इमेज का उपयोग कर सकता है।
volexp.py फ़ाइल डाउनलोड करें (यदि आप memtriage का उपयोग करना चाहते हैं तो memtriage.py फ़ाइल भी डाउनलोड करें और इसे अपनी memtriage.py फ़ाइल से बदलें https://github.com/gleeda/memtriage)।
एक स्टैंडअलोन प्रोग्राम के रूप में या Volatility के प्लगइन के रूप में चलाएँ:
python2 volexp
python2 vol.py -f <memory file path> --profile=<memory profile> volexp
python2 memtriage.py --plugins=volexp
कुछ जानकारी का प्रदर्शन रीयल टाइम में अपडेट नहीं होगा (प्रक्रियाओं की जानकारी को छोड़कर (धीरे-धीरे अपडेट होता है), struct analyzer, PE गुण, रीयल टाइम प्लगइन चलाना आदि जैसे रीयल टाइम फ़ंक्शन)।
प्रोग्राम लोड की गई dll's, खुले हैंडल और प्रत्येक प्रक्रिया के नेटवर्क कनेक्शन देखने की भी अनुमति देता है (dll के गुणों तक पहुँच वैकल्पिक भी है)।








किसी विशेष प्रक्रिया को मैन्युअल रूप से चिह्नित करना और उस पर एक साइडनोट जोड़ना।
उपयोगकर्ता के कार्यों को बाद में उपयोग के लिए एक अलग फ़ाइल पर सहेजा जा सकता है।
