
官方网址:https://www.volatilityfoundation.org/26
参考文档:https://www.cnblogs.com/junglezt/p/16027761.html
根据不同的操作系统选择下载。

这里我选第4个下载,这是Volatility的源代码 。
据我所知这个工具是用Python2编写的,只要有Python2的环境就可以正常运行。
我一般都用这种,工具使用方法都是一样的,在终端上以命令行的方式执行。

查看系统信息
volatility -f 1.raw imageinfo // 查看镜像信息
查看系统运行的进程
volatility-f 1.raw --profile Win7SP1x64 pslist // 显示进程
volatility -f 1.raw --profile Win7SP1x64 psscan // 显示进程
volatility -f 1.raw --profile Win7SP1x64 psxview // 显示一些隐藏进程
查看CMD调用进程
volatility -f 1.raw --profile Win7SP1x64 cmdscan
volatility -f 1.raw --profile Win7SP1x64 cmdline
volatility -f 1.raw --profile Win7SP1x64 consoles
查看IE浏览器历史记录
volatility -f 1.raw --profile Win7SP1x64 iehistory通过关键字查找文件
volatility -f 1.raw --profile Win7SP1x64 filescan | grep "txt" // 单搜索
volatility -f 1.raw --profile Win7SP1x64 filescan | grep "txt|.jpg" // 多搜索

文件导出
volatility -f 1.raw --profile Win7SP1x64 dumpfiles -Q 0x00000000022352c8 -D /home/kali/Desltop进程导出
volatility -f 1.raw --profile Win7SP1x64 memdump -p 2716 -D /home/kali/Desltop

查看注册表配置单元
volatility -f 1.raw --profile Win7SP1x64 hivelist
查看编辑过的文本
volatility -f 1.raw --profile Win7SP1x64 editbox导出注册表
volatility -f 1.raw --profile Win7SP1x64 dumpregistry --dump-dir=./registry/导出进程程序
volatility -f d3-win7-5f799647.vmem --profile Win7SP1x64 procdump -p 2544,2732 -D ./查看用户名
volatility -f 1.raw --profile Win7SP1x64 printkey -K "SAM\Domains\Account\Users\Names"查看最后登录的用户
volatility -f 1.raw --profile Win7SP1x64 printkey -K "SOFTWARE\Microsoft\Windows查看截图
volatility -f 1.raw --profile Win7SP1x64 screenshot查看剪切板
volatility -f 1.raw --profile Win7SP1x64 clipboard查看环境变量
volatility -f 1.raw --profile Win7SP1x64 envars查看进程权限
volatility -f 1.raw --profile Win7SP1x64 privs计算用户哈希值
volatility -f 1.raw --profile Win7SP1x64 hashdump查看用户强密码
volatility -f 1.raw --profile Win7SP1x64 lsadump
查看服务
volatility -f 1.raw --profile Win7SP1x64 svcscan
评论 (0)