内存取证——volatility命令


前言

经常遇到内存取证的题目,就把volatility一些常见的命令给总结下来,方便之后自己的做题。


常用命令

0x01:查看镜像系统
volatility -f 1.raw imageinfo

在这里插入图片描述
支持的系统中有Win7SP1x86_23418, Win7SP0x86, Win7SP1x86_24000, Win7SP1x86,要验证那一个系统正确,可以使用命令:

#调出shell窗口,如果正确的话便可以getshell
volatility -f 1.raw --profile=Win7SP0x86 volshell
#shell命令:
dt("内核关键数据结构名称")
dt("_PEB")

在这里插入图片描述
得到正确的镜像系统后,便可以在后面加上

--profile=Win7SP0x86
0x02:列举进程
volatility -f 1.raw --profile=Win7SP0x86 pslist

在这里插入图片描述
除此之外,与其类似的还有pstree,可以识别子进程和父进程,且可以显示出被隐藏的病毒

volatility -f 
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值