Volatility (Memory Forensics)
forensicsDéfinition
Framework open source de forensics mémoire permettant d'analyser des dumps RAM pour identifier des processus malveillants, des injections de code, des connexions réseau cachées et des artefacts rootkit.
Capacités Volatility 3
- Analyse de processus : PsList, PsTree, PsScan (détection de processus cachés)
- Injection de code : Malfind (détection de code injecté en mémoire)
- Réseau : NetScan (connexions actives et historiques)
- Registre : extraction de ruches depuis la mémoire
- Rootkits : détection de hooks SSDT, IDT, IRP
Workflow type
- Acquisition du dump mémoire (WinPMEM, LiME, FTK Imager)
- Identification du profil OS
- Analyse des processus et DLLs
- Extraction d'artefacts (mots de passe, clés crypto, fichiers mappés)
Commandes essentielles
vol -f memory.dmp windows.pslist
vol -f memory.dmp windows.malfind
vol -f memory.dmp windows.netscan
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis