
volatility explorer (volatility 2)
Questo programma permette all'utente di accedere a un Memory Dump. Può anche funzionare come plugin per il Volatility Framework (https://github.com/volatilityfoundation/volatility). Questo programma funziona in modo simile a Process Explorer/Hacker, ma in più permette all'utente di accedere a un Memory Dump (o di accedere alla memoria in tempo reale del computer utilizzando Memtriage). Questo programma può essere eseguito su macchine Windows, Linux e MacOS, ma può utilizzare solo immagini di memoria Windows.
Scarica il file volexp.py (scarica anche il file memtriage.py e sostituiscilo con il tuo file memtriage.py se vuoi usare memtriage https://github.com/gleeda/memtriage).
Eseguilo come programma autonomo o come plugin per Volatility:
python2 volexp
python2 vol.py -f <percorso file memoria> --profile=<profilo memoria> volexp
python2 memtriage.py --plugins=volexp
Alcune informazioni visualizzate non si aggiorneranno in tempo reale (tranne le informazioni sui processi (si aggiornano lentamente), funzioni in tempo reale come struct analyzer, proprietà PE, esecuzione plugin in tempo reale, ecc.).
Il programma permette anche di visualizzare le DLL caricate, gli handle aperti e le connessioni di rete di ogni processo (l'accesso alle proprietà di una DLL è anche opzionale).








Marcare manualmente un determinato processo e aggiungervi una nota a margine.
Le azioni dell'utente possono essere salvate in un file separato per un uso successivo.
