volatility-memory-forensics - 使用 Volatility2 和 Volatility3 分析内存镜像
使用 Volatility2 和 Volatility3 对 Windows、Linux 与 macOS 内存镜像进行数字取证分析。
标签
更新于: 2026-09-23该技能可以做什么
- 识别操作系统内存 Profile
- 检测隐藏进程
- 提取凭据和哈希
- 恢复命令行历史记录
- 检查网络连接
- 检测恶意代码与钩子
- 使用 YARA 规则扫描内存
- 提取进程内存和文件
- 分析注册表 Hive
输入
- 内存镜像文件
- 符号表文件
- YARA 规则文件
- 外部 Volatility 插件
输出
- 进程列表与进程树
- 提取的凭据哈希与密钥
- 提取的进程文件与转储文件
- 提取的注册表 Hive 文件
- YARA 扫描匹配结果
- 网络连接记录
要求
- Python 运行环境
- Volatility2 或 Volatility3
- Git 工具
