Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Vol3xp — Volatility Explorer Suit (volatility 3) | Kitploit
Strumenti/GitHubGitHub/memoryforensics1/vol3xp
Memory ForensicsReverse EngineeringInformatica ForenseAnalisi MalwareDigital ForensicsRisposta agli Incidenti
GitHubmemoryforensics1/vol3xp

Vol3xp

Volatility Explorer Suit (volatility 3)

Vedi Repository
70123 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Vol3xp, Plugin Esploratori per Volatility 3

WinObj -> Esploratore degli Oggetti del Kernel Windows, un miglioramento di https://github.com/kslgroup/WinObj per volatility 3 (winobj.py)

WinObj (molto simile a WinObj [sysinternals]) Supporta anche Struct Analyzer e WinObjGui da VolExp.

RAMMap -> Mapping degli Indirizzi Fisici (pfn.py)

RAMMap (molto simile a Rammap [SysInternals]), ma in più segna qualsiasi pagina sospetta (per maggiori informazioni leggi il pdf). Questo modulo contiene 3 plugin:

  1. P2V - Converte un indirizzo fisico in indirizzo virtuale usando PfnDatabase e trova il processo proprietario di una pagina (se presente).
  2. PFNInfo - Fornisce informazioni su una pagina fisica da PfnDatabase, l'uso della pagina, il nome del file e molto altro.
  3. RAMMap - Utilizza entrambi i plugin sopra. Mostra un'interfaccia simile a RamMap per tutte le pagine fisiche e colora le pagine sospette. [Puoi trovare informazioni molto più dettagliate sui plugin nel pdf]

E l'evento principale -> Esploratore di Volatilità (volexp.py)

Questo programma permette all'utente di caricare un dump di memoria e navigarlo con facilità tramite un'interfaccia grafica. Può anche funzionare come plugin per il Framework Volatility (https://github.com/volatilityfoundation/volatility3). Questo programma funziona in modo simile a Process Explorer/Hacker, ma permette di analizzare un dump di memoria. Può essere eseguito su macchine Windows, Linux e MacOS, ma accetta solo immagini di memoria Windows.

nota: esploratore di volatilità per volatility2 -> https://github.com/memoryforensics1/VolExp

Avvio Rapido

  1. Scarica il file volexp.py (scarica il ).

  2. Esegui come programma standalone o come plugin per Volatility:

  • Come programma standalone:
root@kitploit:~
 python3 volexp
  • Come plugin per Volatility:
root@kitploit:~
 python3 vol.py -f <percorso file memoria> windows.volexp.volexp

Alcune Caratteristiche:

root@kitploit:~
python3 volexp.py
  • Alcune visualizzazioni di informazioni non si aggiorneranno in tempo reale (tranne le info sui processi (aggiornamento lento), funzioni in tempo reale come struct analyzer, proprietà PE, esecuzione plugin in tempo reale, ecc.). esempio vol3xp, i colori usati per identificare processi speciali (servizi, protetti)

  • Il programma permette anche di visualizzare le DLL caricate, gli handle aperti e le connessioni di rete di ogni processo (l'accesso alle proprietà di una DLL è opzionale).

Pannello inferiore

  • Per visualizzare maggiori informazioni su un processo, fare doppio clic (o clic sinistro e selezionare Proprietà) per aprire una finestra informativa.

Proprietà processo

  • Oppure visualizzare maggiori informazioni su qualsiasi PE.

Proprietà PE

  • Il programma permette all'utente di visualizzare i file nel dump di memoria, insieme alle loro informazioni. Inoltre, permette di estrarre quei file (la vista HexDump/stringhe è opzionale).

Esplora file

  • Il programma supporta la visualizzazione degli oggetti Windows e dei metadati dei file (MFT).

Altri esploratori (Winobj e MFT explorer)

  • Il programma supporta anche la visualizzazione di una vista registro del dump di memoria

Vista registro

  • Inoltre, il programma supporta l'analisi delle strutture. (scrittura sulla struttura della memoria, esecuzione di funzioni Volatility su una struttura è disponibile). Esempio di ottenimento di tutti i moduli caricati all'interno della struttura _EPROCESS in un'altra finestra di struct analyzer:

Struct Analyzer

  • Il Programma è anche in grado di contrassegnare automaticamente i processi sospetti trovati da un altro plugin. Esempio di esecuzione di un plugin threadmap:

Esecuzione plugin Cmd threadmap

  • Visualizza l'uso della memoria di un processo.

Informazioni VAD

  • Contrassegnare manualmente un determinato processo e aggiungere una nota a margine su di esso.

  • Le azioni dell'utente possono essere salvate su un file separato per un uso successivo.

ottieni aiuto: https://github.com/memoryforensics1/VolExp/wiki/VolExp-help:

aiuto volexp

Scarica lo strumento