Volatility
Memory forensics framework
Основные команды (в порядке последовательности выполнения их)
imageinfo - определить профиль
pstree - дерево процессов
cmdline - аргументы процессов
procdump - сдампить ехешник
netscan - соединения
filescan - листить файлы
dumpfiles - доставать файлы
bioskbd - клавиатура
clipboard - буфер
consoles - история команд в консоли
hashdump - хеши паролей
iehistory - история IE
screenshot - скриншот
truecryptmaster
truecryptpassphrase
truecryptsummary
printkey - ключи реестра
Volatility Example Usage
Last updated