Curated · 收录工具

Volatility 3

收录工具 内存取证 推荐

Windows、Linux 与 macOS 内存镜像分析框架,提供进程、网络、注册表和恶意行为插件。

工具介绍

Volatility 3 从内存镜像重建操作系统视角,输出关机后就已消失的运行痕迹——正在运行什么、连接过哪里、加载过什么。

能做什么

  • 列出进程树与进程命令行。
  • 查看网络连接与监听端口。
  • 转储进程内存与文件对象。
  • 解析注册表、服务与计划任务。
  • 通过插件扩展对特定注入、驻留或家族特征的检测。

适用场景

需要还原「当时内存里发生了什么」的调查,例如恶意进程驻留、无文件攻击、凭据窃取。

内存取证

同一分类下的其他工具,点击标题进入各自的页面。

MemProcFS

内存取证

把内存镜像挂载成可浏览的文件系统,用常规命令查看进程、驱动与网络连接。

运行方式
隔离主机 / CLI
数据边界
内存镜像含凭据与个人数据;挂载与浏览都应在隔离主机完成。
许可
AGPL-3.0

LiME

内存取证

以内核模块方式采集 Linux 内存,输出可交给分析工具处理的镜像文件。

运行方式
隔离主机 / CLI
数据边界
采集需要加载内核模块与相应权限,应在授权范围内执行,并记录采集命令与镜像哈希。
许可
GPL-2.0-only