
Volatility Explorer Suit (volatility 3)
WinObj (очень похож на WinObj [sysinternals]) Также поддерживает Struct Analyzer и WinObjGui из VolExp.
RAMMap (очень похож на Rammap [SysInternals]), но дополнительно помечает любые подозрительные страницы (дополнительную информацию см. в pdf). Этот модуль содержит 3 плагина:
Эта программа позволяет пользователю загрузить дамп памяти и легко перемещаться по нему с помощью графического интерфейса. Она также может функционировать как плагин для Volatility Framework (https://github.com/volatilityfoundation/volatility3). Эта программа работает аналогично Process Explorer/Hacker, но позволяет пользователю анализировать дамп памяти. Эта программа может запускаться на Windows, Linux и MacOS, но принимает только образы памяти Windows.
Загрузите файл volexp.py (скачайте ).
Запустите как отдельную программу или как плагин для Volatility:
python3 volexp
python3 vol.py -f <memory file path> windows.volexp.volexp
python3 volexp.py
Некоторое отображение информации не будет обновляться в реальном времени (кроме информации о процессах (обновляется медленно), функций реального времени, таких как struct analyzer, свойства PE, запуск плагина в реальном времени и т.д.).
Программа также позволяет просматривать загруженные DLL, открытые дескрипторы и сетевые подключения каждого процесса (доступ к свойствам DLL также необязателен).








Ручная пометка определенного процесса и добавление примечания к нему.
Действия пользователя можно сохранить в отдельный файл для последующего использования.
