Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Volatility (Memory Forensics)

forensics

Définition

Volatility est un framework open source de forensics mémoire, référence dans le domaine, permettant d'analyser des dumps RAM extraits de systèmes Windows, Linux ou macOS sans dépendre d'agents installés préalablement sur la machine cible. Il reconstruit les structures internes du noyau à partir d'une image mémoire brute pour identifier les processus en cours d'exécution y compris ceux dissimulés par un rootkit, détecter les injections de code entre processus (process hollowing, DLL injection), extraire les connexions réseau actives ou fermées non visibles depuis le disque, et récupérer des artefacts comme des clés de registre en mémoire, des mots de passe en clair ou des fragments de fichiers chiffrés déchiffrés en cours d'utilisation. La version 3, réécrite en Python 3, a modernisé l'architecture par plugins de la version 2 largement utilisée en entreprise. Son usage est central dans la réponse à incident lorsqu'une capture mémoire a été réalisée avant l'extinction d'une machine compromise, car de nombreux indicateurs de compromission n'existent qu'en mémoire volatile et disparaissent définitivement à l'arrêt du système. Volatility s'intègre couramment avec d'autres outils forensiques comme Rekall ou des suites SIEM pour corréler les artefacts mémoire avec les journaux réseau et système lors d'investigations complexes sur des intrusions APT.

Capacités Volatility 3

  • Analyse de processus : PsList, PsTree, PsScan (détection de processus cachés)
  • Injection de code : Malfind (détection de code injecté en mémoire)
  • Réseau : NetScan (connexions actives et historiques)
  • Registre : extraction de ruches depuis la mémoire
  • Rootkits : détection de hooks SSDT, IDT, IRP

Workflow type

  1. Acquisition du dump mémoire (WinPMEM, LiME, FTK Imager)
  2. Identification du profil OS
  3. Analyse des processus et DLLs
  4. Extraction d'artefacts (mots de passe, clés crypto, fichiers mappés)

Commandes essentielles

vol -f memory.dmp windows.pslist
vol -f memory.dmp windows.malfind
vol -f memory.dmp windows.netscan

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis