Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Vol3xp — Volatility Explorer Suit (volatility 3) | Kitploit
도구/GitHubGitHub/memoryforensics1/vol3xp
Memory ForensicsReverse EngineeringForensicsMalware AnalysisDigital ForensicsIncident Response
GitHubmemoryforensics1/vol3xp

Vol3xp

Volatility Explorer Suit (volatility 3)

저장소 보기
70123년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Vol3xp, Volatility 3 탐색기 플러그인

WinObj -> Windows Kernel Objects Explorer는 https://github.com/kslgroup/WinObj의 개선판으로, volatility 3용 (winobj.py)

WinObj (WinObj [sysinternals]와 매우 유사) 또한 Struct Analyzer와 VolExp의 WinObjGui를 지원합니다.

RAMMap -> 물리 주소 매핑 (pfn.py)

RAMMap (Rammap [SysInternals]와 매우 유사) 하지만 추가로 의심스러운 페이지를 표시합니다 (자세한 내용은 pdf 참조). 이 모듈은 3개의 플러그인을 포함합니다:

  1. P2V - PfnDatabase를 사용하여 물리 주소를 가상 주소로 변환하고 페이지의 소유 프로세스를 찾습니다 (있는 경우).
  2. PFNInfo - PfnDatabase에서 물리 페이지에 대한 정보, 페이지의 용도, 파일 이름 등을 제공합니다.
  3. RAMMap - 위의 두 플러그인을 모두 사용합니다. 모든 물리 페이지에 대해 RamMap과 유사한 UI를 표시하고 의심스러운 페이지를 색칠합니다. [플러그인에 대한 훨씬 자세한 정보는 pdf에서 확인할 수 있습니다]

그리고 메인 이벤트 -> Volatility Explorer (volexp.py)

이 프로그램은 사용자가 메모리 덤프를 업로드하고 그래픽 인터페이스를 사용하여 쉽게 탐색할 수 있게 해줍니다. 또한 Volatility Framework (https://github.com/volatilityfoundation/volatility3)의 플러그인으로도 작동할 수 있습니다. 이 프로그램은 Process Explorer/Hacker와 유사하게 작동하지만, 사용자가 메모리 덤프를 분석할 수 있게 해줍니다. 이 프로그램은 Windows, Linux 및 MacOS 시스템에서 실행할 수 있지만, Windows 메모리 이미지만 허용합니다.

참고: volatility 2용 volatility explorer -> https://github.com/memoryforensics1/VolExp

빠른 시작

  1. volexp.py 파일을 다운로드합니다 (다운로드 ).

  2. 독립 실행 프로그램 또는 Volatility 플러그인으로 실행:

  • 독립 실행 프로그램:
root@kitploit:~
 python3 volexp
  • Volatility 플러그인으로:
root@kitploit:~
 python3 vol.py -f <memory file path> windows.volexp.volexp

일부 기능:

root@kitploit:~
python3 volexp.py
  • 일부 정보 표시는 실시간으로 업데이트되지 않습니다 (프로세스 정보(천천히 업데이트), 구조 분석기, PE 속성, 실시간 플러그인 실행 등의 실시간 함수 제외). vol3xp 예시, 특수 프로세스(서비스, 보호) 식별에 사용되는 색상

  • 프로그램은 또한 각 프로세스의 로드된 DLL, 열린 핸들 및 네트워크 연결을 볼 수 있습니다 (DLL 속성에 대한 접근도 선택 사항입니다).

하단 창

  • 프로세스의 더 많은 정보를 보려면 더블 클릭(또는 왼쪽 클릭 후 속성 선택)하여 정보 창을 엽니다.

프로세스 속성

  • 또는 모든 PE에 대한 더 많은 정보를 표시합니다.

PE 속성

  • 프로그램은 사용자가 메모리 덤프의 파일 및 해당 정보를 볼 수 있게 해줍니다. 또한 사용자가 해당 파일을 추출할 수 있습니다 (HexDump/문자열 보기도 선택 사항입니다).

파일 탐색기

  • 프로그램은 Windows 개체 및 파일의 메타데이터(MFT) 보기를 지원합니다.

기타 탐색기 (Winobj 및 MFT 탐색기)

  • 프로그램은 또한 메모리 덤프의 레지스트리 보기(regview)를 지원합니다.

RegView

  • 또한 프로그램은 구조체 분석을 지원합니다. (메모리 구조체에 쓰기, 구조체에 Volatility 함수 실행 가능). 다른 구조체 분석기 창에서 _EPROCESS 구조체 내의 모든 로드 모듈을 가져오는 예:

구조체 분석기

  • 프로그램은 또한 다른 플러그인이 찾은 의심스러운 프로세스를 자동으로 표시할 수 있습니다. 실행 중인 threadmap 플러그인의 예:

cmd 플러그인 threadmap 실행

  • 프로세스의 메모리 사용량 보기.

VAD 정보

  • 특정 프로세스를 수동으로 표시하고 그에 대한 메모 추가.

  • 사용자의 작업은 나중에 사용하기 위해 별도의 파일에 저장할 수 있습니다.

도움말: https://github.com/memoryforensics1/VolExp/wiki/VolExp-help:

volexp 도움말

도구 다운로드