Volatility pslist pstree
forensicsDéfinition
Les plugins pslist et pstree de Volatility sont les premiers outils utilisés lors d'une analyse forensique mémoire pour énumérer les processus actifs au moment du dump RAM. pslist (windows.pslist dans Volatility 3) liste tous les processus visibles en parcourant la liste doublement chaînée PsActiveProcessHead dans le noyau Windows. pstree (windows.pstree) présente la même information sous forme arborescente montrant les relations parent-enfant entre processus, révélant les hiérarchies d'exécution anormales. La valeur forensique principale de pslist est de fournir une vue rapide de tous les processus actifs : PID, PPID (parent PID), nom du processus, offset mémoire, date de création, et date de sortie (pour les processus terminés dont les structures EPROCESS sont encore en mémoire). La comparaison avec une liste de baseline de processus légitimes pour le type de système analysé révèle immédiatement les processus anormaux : doublons (deux instances de svchost sans paramètres différentiateurs), noms similaires à des processus légitimes (svch0st.exe, lsas.exe), processus dans des chemins inhabituels. pstree révèle les anomalies d'arbre de processus qui sont des indicateurs classiques de compromission. Des patterns normaux bien connus : explorer.exe est enfant de userinit.exe, lsass.exe est enfant de wininit.exe, svchost.exe est toujours enfant de services.exe. Des déviances : cmd.exe enfant de word.exe (macro malveillante), powershell.exe enfant d'un processus non standard, notepad.exe lançant des processus réseau. Ces anomalies sont détectées en comparant avec les PPID attendus. La limitation fondamentale de pslist est qu'il ne détecte pas les processus cachés via DKOM (Direct Kernel Object Manipulation), une technique utilisée par les rootkits pour retirer leur processus de la liste chaînée PsActiveProcessHead tout en laissant le processus actif. Pour détecter ces processus cachés, psscan est plus approprié car il scanne les pools mémoire à la recherche de structures EPROCESS valides indépendamment des listes chaînées.
Fonctionnement
pslist parcourt la liste doublement chaînée PsActiveProcessHead → EPROCESS.ActiveProcessLinks. pstree reconstitue les arborescences en corrélant EPROCESS.UniqueProcessId (PID) avec EPROCESS.InheritedFromUniqueProcessId (PPID). Les informations extraites incluent PID, PPID, ImageFileName, CreateTime, ExitTime, et les VAD (Virtual Address Descriptor) maps.
Application DFIR
Lors d'une analyse mémoire : 1) Exécuter windows.pstree pour visualiser les relations parent-enfant, 2) Rechercher les anomalies de parenté (cmd.exe sous Office, PowerShell sous service inattendu), 3) Identifier les doublons de processus systèmes, 4) Corréler les CreateTime des processus suspects avec la timeline d'incident, 5) Passer à windows.psscan pour détecter les processus DKOM-hidden. Les processus à PID communs (PID 4 = System, PID 0 = Idle) doivent avoir des structures spécifiques attendues.
Outils
Volatility 3 : vol.py -f dump.mem windows.pslist, vol.py -f dump.mem windows.pstree. Volatility 2 : vol.py --profile=Win10x64 pslist / pstree. Automatisation : vol3_auto.py scripts, Orochi framework (Volatility as a service). Comparaison baseline : VolUtils, SANS FOR508 labs. Visualisation d'arbre : VolView (plugin graphique), exporter en CSV puis visualiser avec Python networkx.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h