
volatility explorer (volatility 2)
このプログラムは、メモリダンプへのアクセスをユーザーに提供します。また、Volatility Framework (https://github.com/volatilityfoundation/volatility) のプラグインとしても機能します。 このプログラムは Process Explorer/Hacker と同様に機能しますが、さらにメモリダンプへのアクセス(または Memtriage を使用したコンピュータ上のリアルタイムメモリへのアクセス)をユーザーに提供します。 このプログラムは Windows、Linux、MacOS マシンで実行できますが、Windows メモリイメージのみを使用できます。
volexp.py ファイルをダウンロードします(memtriage を使用する場合は、memtriage.py ファイルもダウンロードし、既存の memtriage.py ファイルと置き換えてください https://github.com/gleeda/memtriage)。
スタンドアロンプログラムとして、または Volatility のプラグインとして実行します:
python2 volexp
python2 vol.py -f <memory file path> --profile=<memory profile> volexp
python2 memtriage.py --plugins=volexp
一部の情報表示はリアルタイムで更新されません(プロセス情報(ゆっくり更新)、struct analyzer、PE プロパティ、リアルタイムプラグインの実行などのリアルタイム機能を除く)。
このプログラムは、各プロセスのロードされた DLL、開いているハンドル、ネットワーク接続を表示することもできます(DLL のプロパティへのアクセスもオプションです)。








特定のプロセスを手動でマークし、それにサイドノートを追加します。
ユーザーの操作は、後で使用するために別のファイルに保存できます。
