
volatility explorer (volatility 2)
이 프로그램은 메모리 덤프에 접근할 수 있게 해줍니다. 또한 Volatility 프레임워크(https://github.com/volatilityfoundation/volatility)의 플러그인으로도 작동할 수 있습니다. 이 프로그램은 Process Explorer/Hacker와 비슷한 방식으로 작동하지만, 추가로 메모리 덤프에 접근하거나(Memtriage를 사용하여 컴퓨터의 실시간 메모리에 접근)할 수 있습니다. 이 프로그램은 Windows, Linux 및 MacOS 시스템에서 실행할 수 있지만, Windows 메모리 이미지만 사용할 수 있습니다.
volexp.py 파일을 다운로드합니다. (memtriage를 사용하려면 memtriage.py 파일도 다운로드하여 기존 memtriage.py 파일과 교체하세요 https://github.com/gleeda/memtriage).
독립 실행 프로그램 또는 Volatility 플러그인으로 실행:
python2 volexp
python2 vol.py -f <메모리 파일 경로> --profile=<메모리 프로필> volexp
python2 memtriage.py --plugins=volexp
표시되는 정보 중 일부는 실시간으로 업데이트되지 않습니다(프로세스 정보는 느리게 업데이트됨, struct analyzer, PE 속성, 실시간 플러그인 실행 등의 실시간 기능 제외).
또한 각 프로세스의 로드된 DLL, 열린 핸들 및 네트워크 연결을 볼 수 있습니다(DLL 속성에 접근하는 것도 선택 사항).








특정 프로세스를 수동으로 표시하고 그에 대한 메모를 추가할 수 있습니다.
사용자의 작업은 나중에 사용하기 위해 별도의 파일에 저장할 수 있습니다.
