Volatility

Memory forensics framework

Основные команды (в порядке последовательности выполнения их)

  • imageinfo - определить профиль

  • pstree - дерево процессов

  • cmdline - аргументы процессов

  • procdump - сдампить ехешник

  • netscan - соединения

  • filescan - листить файлы

  • dumpfiles - доставать файлы

  • bioskbd - клавиатура

  • clipboard - буфер

  • consoles - история команд в консоли

  • hashdump - хеши паролей

  • iehistory - история IE

  • screenshot - скриншот

  • truecryptmaster

  • truecryptpassphrase

  • truecryptsummary

  • printkey - ключи реестра

Last updated