
volatility explorer (volatility 2)
Este programa permite ao usuário acessar um Memory Dump. Ele também pode funcionar como um plugin para o Volatility Framework (https://github.com/volatilityfoundation/volatility). Este programa funciona de forma semelhante ao Process Explorer/Hacker, mas adicionalmente permite ao usuário acessar um Memory Dump (ou acessar a memória em tempo real no computador usando Memtriage). Este programa pode ser executado a partir de máquinas Windows, Linux e MacOS, mas só pode usar imagens de memória Windows.
Baixe o arquivo volexp.py (baixe também o arquivo memtriage.py e substitua pelo seu arquivo memtriage.py se quiser usar memtriage https://github.com/gleeda/memtriage).
Execute como um programa independente ou como um plugin para o Volatility:
python2 volexp
python2 vol.py -f <caminho do arquivo de memória> --profile=<perfil de memória> volexp
python2 memtriage.py --plugins=volexp
Algumas das informações exibidas não serão atualizadas em tempo real (exceto informações de Processos (atualização lenta), funções em tempo real como analisador de struct, propriedades de PE, executar plugin em tempo real, etc.).
O programa também permite visualizar DLLs carregadas, handles abertos e conexões de rede de cada processo (o acesso às propriedades de uma DLL também é opcional).








Marcar manualmente um determinado processo e adicionar uma nota lateral sobre ele.
As ações do usuário podem ser salvas em um arquivo separado para uso posterior.
