Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Vol3xp — Volatility 探索套件 (volatility 3) | Kitploit
工具/GitHubGitHub/memoryforensics1/vol3xp
内存取证逆向工程取证分析恶意软件分析数字取证事件响应
GitHubmemoryforensics1/vol3xp

Vol3xp

Volatility 探索套件 (volatility 3)

查看仓库
70123年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Vol3xp, 内存取证框架Volatility 3的资源管理器插件

WinObj -> Windows内核对象资源管理器,对https://github.com/kslgroup/WinObj的改进,适用于volatility 3 (winobj.py)

WinObj (与WinObj [sysinternals]非常相似) 同样支持结构分析器和来自VolExp的WinObjGui。

RAMMap -> 物理地址映射 (pfn.py)

RAMMap (与Rammap [SysInternals]非常相似),但额外会标记任何可疑页面(更多信息请阅读PDF文件)。 此模块包含3个插件:

  1. P2V - 使用PfnDatabase将物理地址转换为虚拟地址,并查找某个页面的所属进程(如果有)。
  2. PFNInfo - 从PfnDatabase中提供关于物理页面的信息,包括页面的用途、文件名等更多内容。
  3. RAMMap - 使用上述两个插件,以类RAMMap的界面显示所有物理页面,并对可疑页面进行着色。 [您可以在PDF文件中查看关于这些插件的更详细信息]

重头戏 -> Volatility资源管理器 (volexp.py)

该程序允许用户上传一个内存转储文件,并通过图形界面轻松浏览。 它也可以作为Volatility框架的一个插件运行(https://github.com/volatilityfoundation/volatility3)。 该程序功能类似于进程资源管理器/进程黑客(Process Explorer/Hacker),但允许用户分析内存转储。 该程序可在Windows、Linux和macOS上运行,但仅接受Windows内存镜像。

注意:适用于volatility2的VolExp资源管理器 -> https://github.com/memoryforensics1/VolExp

快速开始

  1. 下载volexp.py文件(下载)。

  2. 作为独立程序或作为Volatility插件运行:

  • 作为独立程序:
root@kitploit:~
 python3 volexp
  • 作为Volatility插件:
root@kitploit:~
 python3 vol.py -f <内存文件路径> windows.volexp.volexp

部分功能:

root@kitploit:~
python3 volexp.py
  • 部分信息显示不会实时更新(除了进程信息(缓慢更新),实时功能如结构分析器、PE属性、运行实时插件等)。 vol3xp示例,用于标识特殊进程(服务、受保护进程)的颜色

  • 该程序还允许查看每个进程加载的DLL、打开句柄和网络连接(也可选择查看DLL的属性)。

下方窗格

  • 要显示进程的更多信息,双击(或左键单击并选择“属性”)可打开信息窗口。

进程属性

  • 或者显示任何PE文件的更多信息。

PE属性

  • 该程序允许用户查看内存转储中的文件及其信息。此外,还允许用户提取这些文件(也可选择查看十六进制转储/字符串视图)。

文件资源管理器

  • 该程序支持查看Windows对象和文件的元数据(MFT)。

其他资源管理器(Winobj和MFT资源管理器)

  • 该程序还支持查看内存转储的注册表视图。

注册表视图

  • 此外,该程序支持结构分析。(支持在内存结构上写入,并可在结构上运行Volatility函数)。 示例:在另一个结构分析器窗口中获取_EPROCESS结构内的所有加载模块:

结构分析器

  • 该程序还能自动标记由其他插件发现的可疑进程。 示例:运行threadmap插件:

命令行插件运行线程映射

  • 查看进程的内存使用情况。

VAD信息

  • 手动标记某个进程并为其添加备注。

  • 用户的操作可以保存到单独的文件中,供以后使用。

获取帮助:https://github.com/memoryforensics1/VolExp/wiki/VolExp-help:

volexp帮助

下载工具