volatility使用教程
因为网上实在找不到一个正常的教程。我自己探索过程相当麻烦,所以记录一下,也可以帮帮后人。
自行安装
打开下载的文件夹之后,直接在上面输入cmd,打开终端(这个文件不一定要放在这个软件的文件夹里,我只是为了方便所以放的,个人建议不要这样做)
后面是如何让他运行,比如我想要用他打开一个后缀名为mem的文件
输入volatility -f F:\Users\86187\Desktop\volatility_2.6_win64_standalone\memdump.mem imageinfo
回车即可在分析之前,需要先判断当前的镜像信息,分析出是哪个操作系统 命令imageinfo即可获取镜像信息。Volatility -f xxx.vmem imageinfo
在查到操作系统后如果不确定可以使用以下命令查看volatility - f xxx.vmem --profile= [操作系统] volshell
查看用户名密码信息(密码是哈希值,需要john爆破) hashdump
volatility -f 文件地址 --profile=Win7SP1x64 hashdump
Win7SP1x64:计算机操作系统(上一步操作可以查到)
查看进程pslist
volatility -f 文件地址 --profile=Win7SP1x64 pslist
查看已知进程pslist
volatility -f 文件地址 --profile=Win7SP1x64 pslist -p 2588
隐藏或解链的进程psscan
volatility -f 文件地址 --profile=Win7SP1x64 psscan
查看服务 查询服务名称svcscan
volatility -f 文件地址 --profile=Win7SP1x64 svcscan
svcscan:扫描 Windows 的服务
查看浏览器历史记录,获取当前系统浏览器搜索过的关键词 iehistory
volatility -f 文件地址 --profile=Win7SP1x64 iehistory
查看网络连接 获取当前系统 ip netscan
volatility -f 文件地址 --profile=Win7SP1x64 netscan
查看网络连接connscan
volatility -f 文件地址 --profile=Win7SP1x64 connscan
查看网络连接connections
volatility -f 文件地址 --profile=Win7SP1x64 connections
查看命令行操作,显示cmd历史命令 cmdscan
volatility -f 文件地址 --profile=Win7SP1x64 cmdscan
cmdscan:可用于查看终端记录
产看进程树,可以轻松了解各进程之间的关系:父进程与子进程 pstree
volatility -f 文件地址 –profile=Win2008R2SP1x64 pstree
具体参考此链接
__EOF__

本文链接:https://www.cnblogs.com/XFocus/p/18543190.html
关于博主:评论和私信会在第一时间回复。或者直接私信我。
版权声明:本博客所有文章除特别声明外,均采用 BY-NC-SA 许可协议。转载请注明出处!
声援博主:如果您觉得文章对您有帮助,可以点击文章右下角【推荐】一下。您的鼓励是博主的最大动力!
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 无需6万激活码!GitHub神秘组织3小时极速复刻Manus,手把手教你使用OpenManus搭建本
· Manus爆火,是硬核还是营销?
· 终于写完轮子一部分:tcp代理 了,记录一下
· 别再用vector<bool>了!Google高级工程师:这可能是STL最大的设计失误
· 单元测试从入门到精通