Volatility (Memory Forensics)
forensicsDéfinition
Volatility est un framework open source de forensics mémoire, référence dans le domaine, permettant d'analyser des dumps RAM extraits de systèmes Windows, Linux ou macOS sans dépendre d'agents installés préalablement sur la machine cible. Il reconstruit les structures internes du noyau à partir d'une image mémoire brute pour identifier les processus en cours d'exécution y compris ceux dissimulés par un rootkit, détecter les injections de code entre processus (process hollowing, DLL injection), extraire les connexions réseau actives ou fermées non visibles depuis le disque, et récupérer des artefacts comme des clés de registre en mémoire, des mots de passe en clair ou des fragments de fichiers chiffrés déchiffrés en cours d'utilisation. La version 3, réécrite en Python 3, a modernisé l'architecture par plugins de la version 2 largement utilisée en entreprise. Son usage est central dans la réponse à incident lorsqu'une capture mémoire a été réalisée avant l'extinction d'une machine compromise, car de nombreux indicateurs de compromission n'existent qu'en mémoire volatile et disparaissent définitivement à l'arrêt du système. Volatility s'intègre couramment avec d'autres outils forensiques comme Rekall ou des suites SIEM pour corréler les artefacts mémoire avec les journaux réseau et système lors d'investigations complexes sur des intrusions APT.
Capacités Volatility 3
- Analyse de processus : PsList, PsTree, PsScan (détection de processus cachés)
- Injection de code : Malfind (détection de code injecté en mémoire)
- Réseau : NetScan (connexions actives et historiques)
- Registre : extraction de ruches depuis la mémoire
- Rootkits : détection de hooks SSDT, IDT, IRP
Workflow type
- Acquisition du dump mémoire (WinPMEM, LiME, FTK Imager)
- Identification du profil OS
- Analyse des processus et DLLs
- Extraction d'artefacts (mots de passe, clés crypto, fichiers mappés)
Commandes essentielles
vol -f memory.dmp windows.pslist
vol -f memory.dmp windows.malfind
vol -f memory.dmp windows.netscan
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h