volatility工具
一、查看系统版本信息,通过使用imageinfo插件
volatility -f cridex.vmem imageinfo #cridex.vmem系统名
二、根据建议,指定文件,识别进程
pslist:
volatility --profile=WinXPSP3x86 -f cridex.vmem pslist # 显示所有正在运行的进程
pstree:
volatility --profile=WinXPSP3x86 -f cridex.vmem pstree
# 显示所有正在运行的进程,识别子进程和父进程
psscan:
volatility --profile=WinXPSP3x86 -f cridex.vmem psscan
# 显示被隐藏进程
三、识别网络服务