内存取证工具之volalitity的使用方法

在学习vol的过程中,发现国内相关资源还是很有限的,并且没有一个综合的使用教程,一般都是指令不全或者没有其他的使用介绍(如添加插件,手动制作profile等),所以我在学习的过程中把用到的资源整理了一下,方便大家学习,如果有问题,欢迎各位师傅一起讨论。

对于使用volalitity的建议和常见问题:

建议1.在进行内存取证的时候将vol2和vol3进行结合使用,vol2能弥补3插件不足,3能弥补2的速度慢,但在做题的过程中,一般都是以vol2为主,但是现在更新之后3的指令也多了不少

建议2.在搭建环境的时候,最好将linux和windows的环境都配置好,如果能有一台linux机器配置的话更好,但是更建议使用wsl来实现双系统的vol使用,尤其将Linux的一些管道指令用在输出结果中,有奇效

常见问题1.在配置linux的python2的时候可以看这个:kali linux 中python2不带pip的解决方法_python2没有pip_程序员届的小白菜的博客-CSDN博客

常见问题2.没有Python.h库,要安装相应的python环境,可以看这个:解决fatal error: Python.h: No such file or directory报错_呆萌的代Ma的博客-CSDN博客

常见问题3.没有Crypto.Hash库文件,在python中,Crypto库是pycrypto,使用方法可以看:今日排错—开发者平台加签pthon报错修复 - 骁珺在努力 - 博客园

vol官方的插件

GitHub - volatilityfoundation/volatility: An advanced memory forensics framework

vol的下载地址

Release Downloads | Volatility Foundation

vol2和vol3各种指令对比

https://book.hacktricks.xyz/generic-methodologies-and-resources/basic-forensic-methodology/memory-dump-analysis/volatility-cheatsheet

vol2的常用指令

内存取证-volatility工具的使用 (史上更全教程,更全命令)_路baby的博客-CSDN博客

vol2的各种外置插件

volatility2各类外部插件使用简介_volatility插件_Blus.King的博客-CSDN博客

手动添加profile

Linux内存取证制作Volatility的专属profile - 简书

  • 14
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Q1anhuang2

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值