Vol3xp, Explorador de Plugins do Volatility 3
WinObj -> Explorador de Objetos do Kernel do Windows, uma melhoria de https://github.com/kslgroup/WinObj para o volatility 3 (winobj.py)
WinObj (muito semelhante ao WinObj [sysinternals]) Também suporta o Analisador de Estruturas e o WinObjGui do VolExp.
RAMMap -> Mapeamento de Endereços Físicos (pfn.py)
RAMMap (muito semelhante ao Rammap [SysInternals]), mas adicionalmente marca quaisquer páginas suspeitas (para mais informações leia o pdf).
Este módulo contém 3 plugins:
- P2V - Converte endereço físico para endereço virtual usando PfnDatabase e encontra o processo proprietário de uma página (se houver).
- PFNInfo - Fornece informações sobre uma página física a partir do PfnDatabase, o uso da página, nome do arquivo e muito mais.
- RAMMap - Usa ambos os plugins acima. Exibe uma interface semelhante ao RamMap para todas as páginas físicas e colore páginas suspeitas.
[Você pode ver informações muito mais detalhadas sobre os plugins no pdf]
E o evento principal -> Explorador do Volatility (volexp.py)
Este programa permite ao utilizador carregar um dump de memória e navegar através dele com facilidade usando uma interface gráfica.
Também pode funcionar como um plugin para o Volatility Framework (https://github.com/volatilityfoundation/volatility3).
Este programa funciona de forma semelhante ao Process Explorer/Hacker, mas permite ao utilizador analisar um Dump de Memória.
Este programa pode ser executado em máquinas Windows, Linux e MacOS, mas só aceita imagens de memória Windows.
Início Rápido
-
Descarregue o ficheiro volexp.py (descarregue o ).
-
Execute como um programa autónomo ou como um plugin para o Volatility:
- Como plugin do Volatility:
python3 vol.py -f <memory file path> windows.volexp.volexp
Algumas Funcionalidades:
-
Algumas das exibições de informações não são atualizadas em tempo real (exceto informações de Processos (atualizam lentamente), funções em tempo real como analisador de estruturas, propriedades de PE, executar plugin em tempo real, etc.).

-
O programa também permite visualizar DLLs carregadas, handles abertos e conexões de rede de cada processo (O acesso às propriedades de uma DLL também é opcional).

- Para apresentar mais informações de um processo, Duplo-Clique (ou Clique Esquerdo e selecione Propriedades) para abrir uma janela de informações.

- Ou apresente mais informações sobre qualquer PE.

- O programa permite ao utilizador visualizar os ficheiros no Dump de Memória bem como as suas informações. Adicionalmente permite ao utilizador extrair esses ficheiros (a visualização HexDump/strings também é opcional).

- O programa suporta a visualização dos Objetos do Windows e metadados de ficheiros (MFT).

- O programa também suporta a visualização de uma regview do dump de memória

- Além disso, o programa suporta análise de estruturas. (escrever na estrutura da memória, executar funções do Volatility numa estrutura está disponível).
Exemplo de obter todos os módulos carregados dentro da estrutura _EPROCESS noutra janela do analisador de estruturas:

- O Programa também é capaz de marcar automaticamente processos suspeitos encontrados por outro plugin.
Exemplo de um plugin threadmap em execução:

- Visualizar o uso de memória de um processo.

