【每日随记】Volatility 常用命令
2022-07-09 / 0 评论 / 135 阅读 / 22 点赞

【每日随记】Volatility 常用命令

发光的神
2022-07-09 / 0 评论 / 135 阅读 / 正在检测是否收录...

vol.png

官方网址:https://www.volatilityfoundation.org/26
参考文档:https://www.cnblogs.com/junglezt/p/16027761.html
根据不同的操作系统选择下载。

2022-07-09T00:42:26.png

这里我选第4个下载,这是Volatility的源代码 。
据我所知这个工具是用Python2编写的,只要有Python2的环境就可以正常运行。
我一般都用这种,工具使用方法都是一样的,在终端上以命令行的方式执行。

2022-07-09T15:01:45.png

查看系统信息

volatility -f 1.raw imageinfo // 查看镜像信息

2022-07-09T03:03:34.png

查看系统运行的进程

volatility-f 1.raw --profile Win7SP1x64 pslist // 显示进程
volatility -f 1.raw --profile Win7SP1x64 psscan // 显示进程
volatility -f 1.raw --profile Win7SP1x64 psxview // 显示一些隐藏进程

2022-07-09T03:02:10.png

查看CMD调用进程

volatility -f 1.raw --profile Win7SP1x64 cmdscan
volatility -f 1.raw --profile Win7SP1x64 cmdline
volatility -f 1.raw --profile Win7SP1x64 consoles

2022-07-09T12:31:31.png

查看IE浏览器历史记录

volatility -f 1.raw --profile Win7SP1x64 iehistory

通过关键字查找文件

volatility -f 1.raw --profile Win7SP1x64 filescan | grep "txt" // 单搜索
volatility -f 1.raw --profile Win7SP1x64 filescan | grep "txt|.jpg" // 多搜索

2022-07-09T13:05:36.png

2022-07-09T13:41:54.png

文件导出

volatility -f 1.raw --profile Win7SP1x64 dumpfiles -Q 0x00000000022352c8 -D /home/kali/Desltop

进程导出

volatility -f 1.raw --profile Win7SP1x64 memdump -p 2716 -D /home/kali/Desltop

2022-07-09T14:29:33.png

查看注册表配置单元

volatility -f 1.raw --profile Win7SP1x64 hivelist

2022-07-09T14:58:44.png

查看编辑过的文本

volatility -f 1.raw --profile Win7SP1x64 editbox

导出注册表

volatility -f 1.raw --profile Win7SP1x64 dumpregistry --dump-dir=./registry/

导出进程程序

volatility -f d3-win7-5f799647.vmem --profile Win7SP1x64 procdump -p 2544,2732 -D ./

查看用户名

volatility -f 1.raw --profile Win7SP1x64 printkey -K "SAM\Domains\Account\Users\Names"

查看最后登录的用户

volatility -f 1.raw --profile Win7SP1x64 printkey -K "SOFTWARE\Microsoft\Windows

查看截图

volatility -f 1.raw --profile Win7SP1x64 screenshot

查看剪切板

volatility -f 1.raw --profile Win7SP1x64 clipboard

查看环境变量

volatility -f 1.raw --profile Win7SP1x64 envars

查看进程权限

volatility -f 1.raw --profile Win7SP1x64 privs

计算用户哈希值

volatility -f 1.raw --profile Win7SP1x64 hashdump

查看用户强密码

volatility -f 1.raw --profile Win7SP1x64 lsadump

查看服务

volatility -f 1.raw --profile Win7SP1x64 svcscan
22

评论 (0)

取消
0:00