WinObj (与WinObj [sysinternals]非常相似) 同样支持结构分析器和来自VolExp的WinObjGui。
RAMMap (与Rammap [SysInternals]非常相似),但额外会标记任何可疑页面(更多信息请阅读PDF文件)。 此模块包含3个插件:
该程序允许用户上传一个内存转储文件,并通过图形界面轻松浏览。 它也可以作为Volatility框架的一个插件运行(https://github.com/volatilityfoundation/volatility3)。 该程序功能类似于进程资源管理器/进程黑客(Process Explorer/Hacker),但允许用户分析内存转储。 该程序可在Windows、Linux和macOS上运行,但仅接受Windows内存镜像。
下载volexp.py文件(下载)。
作为独立程序或作为Volatility插件运行:
python3 volexp
python3 vol.py -f <内存文件路径> windows.volexp.volexp
python3 volexp.py
部分信息显示不会实时更新(除了进程信息(缓慢更新),实时功能如结构分析器、PE属性、运行实时插件等)。
该程序还允许查看每个进程加载的DLL、打开句柄和网络连接(也可选择查看DLL的属性)。








手动标记某个进程并为其添加备注。
用户的操作可以保存到单独的文件中,供以后使用。
