该程序允许用户访问内存转储。它也可以作为 Volatility 框架(https://github.com/volatilityfoundation/volatility)的插件运行。 该程序的功能类似于 Process Explorer/Hacker,但此外它还允许用户访问内存转储(或使用 Memtriage 访问计算机的实时内存)。 该程序可在 Windows、Linux 和 MacOS 机器上运行,但只能使用 Windows 内存映像。
下载 volexp.py 文件(如果希望使用 memtriage,还需下载 memtriage.py 文件并用其替换您现有的 memtriage.py 文件 https://github.com/gleeda/memtriage)。
作为独立程序或 Volatility 插件运行:
python2 volexp
python2 vol.py -f <内存文件路径> --profile=<内存配置文件> volexp
python2 memtriage.py --plugins=volexp
部分信息显示不会实时更新(进程信息除外(更新缓慢),实时功能如结构体分析器、PE 属性、运行实时插件等可能会更新)。
该程序还允许查看每个进程已加载的 DLL、打开的句柄和网络连接(可选择性访问 DLL 的属性)。








手动标记某个进程并添加旁注。
用户操作可保存到单独的文件中以备将来使用。
