Volatility
Framework d’analyse forensic de la mémoire vive (RAM).
Présentation
Volatility est le framework de référence pour l’analyse forensic de la mémoire vive. Il permet d’extraire des processus, connexions réseau, DLL, artefacts systèmes, fichiers temporaires et traces d’attaques en RAM.
Analyses possibles
- Liste des processus
- Connexions réseau
- Extraction de mots de passe en RAM
- Dump de processus
- Analyse des malwares en mémoire
Commandes essentielles
# Identifier le profil de l'image mémoire
volatility -f memdump.raw imageinfo
# Processus actifs
volatility -f mem.raw pslist
# Connexions réseau
volatility -f mem.raw netscan
# Dump d’un processus
volatility -f mem.raw --pid=1234 memdump -D output/