Vol3xp, Plugin Esploratori per Volatility 3
WinObj -> Esploratore degli Oggetti del Kernel Windows, un miglioramento di https://github.com/kslgroup/WinObj per volatility 3 (winobj.py)
WinObj (molto simile a WinObj [sysinternals]) Supporta anche Struct Analyzer e WinObjGui da VolExp.
RAMMap -> Mapping degli Indirizzi Fisici (pfn.py)
RAMMap (molto simile a Rammap [SysInternals]), ma in più segna qualsiasi pagina sospetta (per maggiori informazioni leggi il pdf).
Questo modulo contiene 3 plugin:
- P2V - Converte un indirizzo fisico in indirizzo virtuale usando PfnDatabase e trova il processo proprietario di una pagina (se presente).
- PFNInfo - Fornisce informazioni su una pagina fisica da PfnDatabase, l'uso della pagina, il nome del file e molto altro.
- RAMMap - Utilizza entrambi i plugin sopra. Mostra un'interfaccia simile a RamMap per tutte le pagine fisiche e colora le pagine sospette.
[Puoi trovare informazioni molto più dettagliate sui plugin nel pdf]
E l'evento principale -> Esploratore di Volatilità (volexp.py)
Questo programma permette all'utente di caricare un dump di memoria e navigarlo con facilità tramite un'interfaccia grafica.
Può anche funzionare come plugin per il Framework Volatility (https://github.com/volatilityfoundation/volatility3).
Questo programma funziona in modo simile a Process Explorer/Hacker, ma permette di analizzare un dump di memoria.
Può essere eseguito su macchine Windows, Linux e MacOS, ma accetta solo immagini di memoria Windows.
Avvio Rapido
-
Scarica il file volexp.py (scarica il ).
-
Esegui come programma standalone o come plugin per Volatility:
- Come programma standalone:
- Come plugin per Volatility:
python3 vol.py -f <percorso file memoria> windows.volexp.volexp
Alcune Caratteristiche:
-
Alcune visualizzazioni di informazioni non si aggiorneranno in tempo reale (tranne le info sui processi (aggiornamento lento), funzioni in tempo reale come struct analyzer, proprietà PE, esecuzione plugin in tempo reale, ecc.).

-
Il programma permette anche di visualizzare le DLL caricate, gli handle aperti e le connessioni di rete di ogni processo (l'accesso alle proprietà di una DLL è opzionale).

- Per visualizzare maggiori informazioni su un processo, fare doppio clic (o clic sinistro e selezionare Proprietà) per aprire una finestra informativa.

- Oppure visualizzare maggiori informazioni su qualsiasi PE.

- Il programma permette all'utente di visualizzare i file nel dump di memoria, insieme alle loro informazioni. Inoltre, permette di estrarre quei file (la vista HexDump/stringhe è opzionale).

- Il programma supporta la visualizzazione degli oggetti Windows e dei metadati dei file (MFT).

- Il programma supporta anche la visualizzazione di una vista registro del dump di memoria

- Inoltre, il programma supporta l'analisi delle strutture. (scrittura sulla struttura della memoria, esecuzione di funzioni Volatility su una struttura è disponibile).
Esempio di ottenimento di tutti i moduli caricati all'interno della struttura _EPROCESS in un'altra finestra di struct analyzer:

- Il Programma è anche in grado di contrassegnare automaticamente i processi sospetti trovati da un altro plugin.
Esempio di esecuzione di un plugin threadmap:

- Visualizza l'uso della memoria di un processo.

