
Volatility Explorer Suit (volatility 3)
WinObj (WinObj [sysinternals]와 매우 유사) 또한 Struct Analyzer와 VolExp의 WinObjGui를 지원합니다.
RAMMap (Rammap [SysInternals]와 매우 유사) 하지만 추가로 의심스러운 페이지를 표시합니다 (자세한 내용은 pdf 참조). 이 모듈은 3개의 플러그인을 포함합니다:
이 프로그램은 사용자가 메모리 덤프를 업로드하고 그래픽 인터페이스를 사용하여 쉽게 탐색할 수 있게 해줍니다. 또한 Volatility Framework (https://github.com/volatilityfoundation/volatility3)의 플러그인으로도 작동할 수 있습니다. 이 프로그램은 Process Explorer/Hacker와 유사하게 작동하지만, 사용자가 메모리 덤프를 분석할 수 있게 해줍니다. 이 프로그램은 Windows, Linux 및 MacOS 시스템에서 실행할 수 있지만, Windows 메모리 이미지만 허용합니다.
volexp.py 파일을 다운로드합니다 (다운로드 ).
독립 실행 프로그램 또는 Volatility 플러그인으로 실행:
python3 volexp
python3 vol.py -f <memory file path> windows.volexp.volexp
python3 volexp.py
일부 정보 표시는 실시간으로 업데이트되지 않습니다 (프로세스 정보(천천히 업데이트), 구조 분석기, PE 속성, 실시간 플러그인 실행 등의 실시간 함수 제외).
프로그램은 또한 각 프로세스의 로드된 DLL, 열린 핸들 및 네트워크 연결을 볼 수 있습니다 (DLL 속성에 대한 접근도 선택 사항입니다).








특정 프로세스를 수동으로 표시하고 그에 대한 메모 추가.
사용자의 작업은 나중에 사용하기 위해 별도의 파일에 저장할 수 있습니다.
