工具介绍
Volatility 3 从内存镜像重建操作系统视角,输出关机后就已消失的运行痕迹——正在运行什么、连接过哪里、加载过什么。
能做什么
- 列出进程树与进程命令行。
- 查看网络连接与监听端口。
- 转储进程内存与文件对象。
- 解析注册表、服务与计划任务。
- 通过插件扩展对特定注入、驻留或家族特征的检测。
适用场景
需要还原「当时内存里发生了什么」的调查,例如恶意进程驻留、无文件攻击、凭据窃取。
Windows、Linux 与 macOS 内存镜像分析框架,提供进程、网络、注册表和恶意行为插件。
Volatility 3 从内存镜像重建操作系统视角,输出关机后就已消失的运行痕迹——正在运行什么、连接过哪里、加载过什么。
能做什么
适用场景
需要还原「当时内存里发生了什么」的调查,例如恶意进程驻留、无文件攻击、凭据窃取。
同一分类下的其他工具,点击标题进入各自的页面。