🕊️Mémoire volatile

Volatility

Volatility est un framework open source pour l'informatique légale et en particulier le recouvrement de mémoire, utilisé dans la réponse à incident informatique et l'analyse des logiciels malveillants.

<profile> = dépend du système analysé.

[] = optionnel.

Volatility2

Découverte de profil

vol -f dump.dmp imageinfo

hash et mot de passe

vol --profile=<profile> hashdump -f file.dmp #Permet de récupérer les hash des utilisateurs
vol --profile=<profile> cachedump -f file.dmp #Permet de récupérer les caches des hash dans les registres
vol --profile=<profile> lsadump -f file.dmp #Récupérer les infos LSA

Processus

vol --profile=<profile> pstree -f file.dmp # récupérer l'arbre des processus
vol --profile=<profile> pslist -f file.dmp # récupérer la liste des processus
vol --profile=<profile> psscan -f file.dmp # récupérer les processus cachés
vol --profile=<profile> psxview -f file.dmp # récupérer la liste des processus cachés

Lignes de commande

Variables d'environnement

Privilèges

SIDs

DLL

Services

Réseau

Registres

Mutexes

Timeline

Drivers

Historique internet explorer

Textes dans les bloc note

Screenshot

Liens symboliques

Dump

Volatility3

OS info

Hash et mots de passe

Processus

Lignes de commande

Variables d'environnement

Privilèges

SIDs

DLL

Services

Réseau

Registres

Mutexes

Timeline

Drivers

Liens symboliques

Dump

Mis à jour

Ce contenu vous a-t-il été utile ?