Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Volatility Framework

forensics

Définition

Volatility est un framework open source de référence pour l'analyse forensique de la mémoire vive (RAM), permettant d'extraire des artefacts d'un instantané mémoire capturé sur un système compromis, sans dépendre des mécanismes du système d'exploitation potentiellement altérés par un attaquant ou un rootkit actif. Il reconstruit à partir de structures internes du noyau, sans nécessiter d'outils installés sur le système analysé, la liste des processus en cours d'exécution, y compris ceux dissimulés par des techniques d'évasion, les connexions réseau actives ou récemment fermées, les modules chargés, les clés de registre en mémoire, ainsi que les artefacts de code injecté ou de processus créés par des techniques comme le process hollowing. La version 3, réécrite en Python, améliore la performance et la modularité par rapport à la version historique. Volatility constitue un outil central de la réponse à incident, car il permet de détecter des logiciels malveillants résidant exclusivement en mémoire, techniques dites fileless, indétectables par une analyse disque classique. En pratique défensive, la capture systématique d'un instantané mémoire avant toute remédiation ou redémarrage d'un système suspecté compromis, suivie d'une analyse Volatility structurée, permet de préserver des preuves volatiles essentielles à la compréhension complète d'une intrusion et à l'identification de l'ensemble des artefacts malveillants présents.

Description

Volatility Framework est le standard de l'industrie pour l'analyse forensique de la mémoire volatile, supportant 20+ versions de Windows, Linux et macOS. Ses plugins Python permettent l'extraction de processus, connexions réseau actives, malwares injectés, hashes de mots de passe, clés de chiffrement et artefacts de frameworks offensifs.

Usage forensique

Workflow standard : vol.py -f dump.mem windows.info (identification du profil), puis windows.pslist, windows.malfind, windows.netscan, windows.hashdump, windows.cmdline. Volatility 3 automate la détection de profil.

Points clés

  • Plugins tiers : VolatilityBot (automation), Cobalt Strike config extractor, BlackBerry Cylance PE injections
  • Volatility 3 : réécriture Python 3 avec API améliorée, plugins IS symbols pour auto-profiling
  • AVML + Volatility : pipeline complet acquisition Linux en mémoire puis analyse immédiate en CI/CD

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis