内存取证工具

volatility工具

        一、查看系统版本信息,通过使用imageinfo插件

volatility -f cridex.vmem imageinfo #cridex.vmem系统名

       

 

        二、根据建议,指定文件,识别进程

        pslist:

volatility --profile=WinXPSP3x86 -f cridex.vmem pslist # 显示所有正在运行的进程

        pstree:

volatility --profile=WinXPSP3x86 -f cridex.vmem pstree
 # 显示所有正在运行的进程,识别子进程和父进程

        psscan:

volatility --profile=WinXPSP3x86 -f cridex.vmem psscan
 # 显示被隐藏进程

        三、识别网络服务


                
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值