
исследователь volatility (volatility 2)
Эта программа позволяет пользователю получить доступ к дампу памяти. Она также может работать как плагин для Volatility Framework (https://github.com/volatilityfoundation/volatility). Эта программа работает аналогично Process Explorer/Hacker, но дополнительно предоставляет пользователю доступ к дампу памяти (или к памяти в реальном времени на компьютере с помощью Memtriage). Эта программа может запускаться на Windows, Linux и MacOS, но может использовать только образы памяти Windows.
Загрузите файл volexp.py (также загрузите файл memtriage.py и замените им свой файл memtriage.py, если хотите использовать memtriage https://github.com/gleeda/memtriage).
Запустите как отдельную программу или как плагин для Volatility:
python2 volexp
python2 vol.py -f <memory file path> --profile=<memory profile> volexp
python2 memtriage.py --plugins=volexp
Некоторые данные не обновляются в реальном времени (кроме информации о процессах (обновляется медленно), функций реального времени, таких как struct analyzer, свойства PE, запуск плагина в реальном времени и т.д.).
Программа также позволяет просматривать загруженные DLL, открытые дескрипторы и сетевые подключения каждого процесса (доступ к свойствам DLL также опционален).








Ручное помечание определенного процесса и добавление заметки к нему.
Действия пользователя могут быть сохранены в отдельный файл для последующего использования.
