#1このツールは、RtlCreateProcessReflection APIを使用したProcess Forking技術を活用して、lsass.exeプロセスを複製します。複製が作成されると、MINIDUMP_CALLBACK_INFORMATIONコールバックを利用して、複製されたプロセスのメモリダ…

Linux上でELFバイナリをディスクに触れずにメモリから直接実行し、単一のPythonスクリプトでステルスなレッドチーミングやアンチフォレンジック操作を可能にします。

メモリからTeamViewerのIDとパスワードをダンプします。他のツールよりもはるかに優れています。

CVE-2023-28252(Windows Common Log File System (CLFS) ドライバの特権昇格の脆弱性)の技術的分析と概念実証エクスプロイト。Nokoyawa ランサムウェア攻撃で使用されました。

CVE-2018-0824 の POC

よりステルス性の高いModule StompingおよびModule Overloadingインジェクション技術のバリエーションで、メモリIoCsを低減します。Python ctypesで実装されています。


Windowsカーネルダンプ用のC++パーサーライブラリ(Python 3バインディング付き)。

Windowsプロセスの仮想アドレス空間をヒルベルト曲線上に可視化します。

Rogue Assembly Hunterは、実行中のプロセスから'興味深い'.NET CLRモジュールを発見するためのユーティリティです。

Volatility 3 を Rust に移植。同じ出力で、はるかに高速。

Packt出版の『Learning Linux Binary Analysis』

インシデントレスポンストリアージ - フォレンジック分析のためのWindows証拠収集

ライブトリアージ、メモリ取得(LiME)、ディスクイメージング、YARAスキャン、HTMLレポート生成を備えた自動化されたLinuxインシデントレスポンススクリプト。

volatility explorer (volatility 2)

ELF/DWARF のシンボルおよび型情報を vol3 の中間 JSON に変換する

プロセスヒープ解析フレームワーク - Windows/Linux - レコードタイプ推論とフォレンジック