| name | volatility-memory-forensics |
| description | Guide complet de Volatility 3 — analyse mémoire volatile, processus cachés, rootkits, réseau, registry, credentials, MFT, kernel objects, et plugins avancés |
| tags | ["forensics","memory","volatility","volatility3","ram-analysis","rootkit-detection","credentials"] |
| version | 1 |
Volatility 3 — Analyse Forensique Mémoire Complète
Guide exhaustif de Volatility 3 (ex-Volatility Foundation) pour l'analyse de la mémoire volatile (RAM).
1. Installation et Configuration
Installation
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3
pip install -r requirements.txt
python3 vol.py
pip install volatility3
python3 -m volatility
Symbol Tables (ISF)
git clone https://github.com/volatilityfoundation/dwarf2json.git
cd dwarf2json && go build
sudo dwarfdump /boot/vmlinuz-$(uname -r) | sudo tee /tmp/kernel.dwarf
./dwarf2json linux --elf /tmp/kernel.dwarf > /tmp/kernel.json
cp /tmp/kernel.json /path/to/volatility3/volatility3/framework/symbols/linux/
./dwarf2json mac --macho /System/Library/Kernels/kernel.release.t8101 > mac.json
Vérification
python3 vol.py -f memory.dmp windows.info
2. Profilage et Information Système
Déterminer l'OS et la version
python3 vol.py -f memory.dmp windows.info
python3 vol.py -f mem.lime linux.banner
python3 vol.py -f mem.lime linux.info
python3 vol.py -f mem.lime linux.check_syslog
python3 vol.py -f mem.raw mac.banner
python3 vol.py -f mem.raw mac.version
3. Analyse des Processus
Process Listing
python3 vol.py -f mem.raw windows.pslist
python3 vol.py -f mem.raw windows.psscan
python3 vol.py -f mem.raw windows.pstree
python3 vol.py -f mem.raw windows.psxview
Détection de Rootkits par Cross-View
Process Détail
python3 vol.py -f mem.raw windows.cmdline
python3 vol.py -f mem.raw windows.envars --pid 1234
python3 vol.py -f mem.raw windows.handles --pid 1234
python3 vol.py -f mem.raw windows.dlllist --pid 1234
Détection de Malware par Processus
python3 vol.py -f mem.raw windows.malfind
python3 vol.py -f mem.raw windows.memmap --pid 1234 --dump
python3 vol.py -f mem.raw windows.getservicesids --pid 1234
python3 vol.py -f mem.raw windows.privileges --pid 1234
4. Analyse Réseau
Connexions réseau
python3 vol.py -f mem.raw windows.netscan
python3 vol.py -f mem.raw windows.netstat
Analyse de Beacons C2
python3 vol.py -f mem.raw windows.netscan | grep ESTABLISHED
python3 vol.py -f mem.raw windows.dnscache
Sockets Linux
python3 vol.py -f mem.lime linux.netstat
python3 vol.py -f mem.lime linux.arp
python3 vol.py -f mem.lime linux.ifconfig
python3 vol.py -f mem.lime linux.route_cache
5. Extraction de Credentials
Windows
python3 vol.py -f mem.raw windows.hashdump
python3 vol.py -f mem.raw windows.lsadump
python3 vol.py -f mem.raw windows.cachedump
python3 vol.py -f mem.raw windows.dpapiscan
python3 vol.py -f mem.raw windows.dpapi --masterkeyfile /path/to/masterkey
Linux
python3 vol.py -f mem.lime linux.bash
python3 vol.py -f mem.lime linux.psaux
python3 vol.py -f mem.lime linux.check_creds
6. Analyse du Registre Windows
Hive Listing
python3 vol.py -f mem.raw windows.registry.hivelist
PrintKey (lire une clé)
python3 vol.py -f mem.raw windows.registry.printkey -o <hive_offset>
python3 vol.py -f mem.raw windows.registry.printkey --key "Software\Microsoft\Windows\CurrentVersion\Run"
python3 vol.py -f mem.raw windows.registry.printkey --key "ControlSet001\Control\ComputerName\ComputerName"
python3 vol.py -f mem.raw windows.registry.printkey --key "Microsoft\Windows NT\CurrentVersion\Prefetcher"
python3 vol.py -f mem.raw windows.registry.printkey --key "ControlSet001\Enum\USBSTOR"
python3 vol.py -f mem.raw windows.registry.printkey --key "ControlSet001\Services"
UserAssist
python3 vol.py -f mem.raw windows.registry.userassist
ShellBags
python3 vol.py -f mem.raw windows.registry.shellbags
AmCache
python3 vol.py -f mem.raw windows.registry.amcache
ShimCache (AppCompatCache)
python3 vol.py -f mem.raw windows.shimcache
7. Analyse du Système de Fichiers
MFT (Master File Table)
python3 vol.py -f mem.raw windows.mftparser
python3 vol.py -f mem.raw windows.mftparser --output csv > mft.csv
python3 vol.py -f mem.raw windows.mftparser --name-only
python3 vol.py -f mem.raw windows.mftparser --no-name
File Scan
python3 vol.py -f mem.raw windows.filescan
Dump de fichiers
python3 vol.py -f mem.raw windows.dumpfiles --pid 1234
python3 vol.py -f mem.raw windows.dumpfiles --physaddr 0x1234567890
python3 vol.py -f mem.raw windows.memmap --pid 1234 --dump
TrueCrypt / VeraCrypt Detection
python3 vol.py -f mem.raw windows.truecrypt
python3 vol.py -f mem.raw windows.truecryptsummary
8. Analyse du Noyau
Kernel Objects
python3 vol.py -f mem.raw windows.modscan
python3 vol.py -f mem.raw windows.driverirp
python3 vol.py -f mem.raw windows.ssdt
python3 vol.py -f mem.raw windows.idt
Callbacks
python3 vol.py -f mem.raw windows.callbacks
Timers et DPC
python3 vol.py -f mem.raw windows.timers
python3 vol.py -f mem.raw windows.dpcs
9. Analyse de la Navigation / Internet
python3 vol.py -f mem.raw windows.ie.cookies
python3 vol.py -f mem.raw windows.ie.history
strings chrome.dmp | grep -E "https?://" | sort -u
10. Plugins Volatility 3 Avancés
Windows
python3 vol.py -f mem.raw windows.bigpools
python3 vol.py -f mem.raw windows.cmdline
python3 vol.py -f mem.raw windows.registry.hivescan
python3 vol.py -f mem.raw windows.evtxs
python3 vol.py -f mem.raw windows.evtxs --dump
Linux
python3 vol.py -f mem.lime linux.check_modules
python3 vol.py -f mem.lime linux.check_idt
python3 vol.py -f mem.lime linux.check_syslog
python3 vol.py -f mem.lime linux.check_afinfo
python3 vol.py -f mem.lime linux.check_creds
python3 vol.py -f mem.lime linux.list_system_call
python3 vol.py -f mem.lime linux.tty_check
python3 vol.py -f mem.lime linux.proc_maps
python3 vol.py -f mem.lime linux.lsmod
python3 vol.py -f mem.lime linux.mount
python3 vol.py -f mem.lime linux.kmsg
macOS
python3 vol.py -f mem.raw mac.pslist
python3 vol.py -f mem.raw mac.psxview
python3 vol.py -f mem.raw mac.malfind
python3 vol.py -f mem.raw mac.netstat
python3 vol.py -f mem.raw mac.lsmod
python3 vol.py -f mem.raw mac.check_syscall
python3 vol.py -f mem.raw mac.check_trap_table
python3 vol.py -f mem.raw mac.trustcache
python3 vol.v -f mem.raw mac.filecheck
11. Automation et Scripting
Script Volatility Automatisé
#!/bin/bash
DUMP=$1
OUTDIR="./volatility_report_$(date +%Y%m%d_%H%M%S)"
mkdir -p "$OUTDIR"
echo "=== VOLATILITY AUTOMATED ANALYSIS ==="
echo "Target : $DUMP"
echo "Output : $OUTDIR"
echo "[1/10] System info..."
python3 vol.py -f "$DUMP" windows.info > "$OUTDIR/01_system_info.txt"
echo "[2/10] Process listing..."
python3 vol.py -f "$DUMP" windows.pslist > "$OUTDIR/02_pslist.txt"
python3 vol.py -f "$DUMP" windows.psscan > "$OUTDIR/02_psscan.txt"
python3 vol.py -f "$DUMP" windows.pstree > "$OUTDIR/02_pstree.txt"
python3 vol.py -f "$DUMP" windows.psxview > "$OUTDIR/02_psxview.txt"
echo "[3/10] Network analysis..."
python3 vol.py -f "$DUMP" windows.netscan > "$OUTDIR/03_netscan.txt"
python3 vol.py -f windows.malfind >
python3 vol.py -f windows.modscan >
python3 vol.py -f windows.driverirp >
python3 vol.py -f windows.ssdt >
python3 vol.py -f windows.hashdump >
python3 vol.py -f windows.lsadump >
python3 vol.py -f windows.cachedump >
python3 vol.py -f windows.registry.hivelist >
python3 vol.py -f windows.registry.userassist >
python3 vol.py -f windows.registry.shellbags >
python3 vol.py -f windows.shimcache >
python3 vol.py -f windows.registry.amcache >
python3 vol.py -f windows.mftparser >
python3 vol.py -f windows.filescan >
python3 vol.py -f windows.callbacks >
python3 vol.py -f windows.timers >
python3 vol.py -f windows.dnscache >
{
grep -E
grep ESTABLISHED
-l
} >
12. Dépannage Volatility
Problèmes Courants
file memory.dmp
python3 vol.py -f mem.raw windows.info
Comparaison Volatility 2 vs 3
volatility -f mem.dmp --profile=Win10x64_19041 pslist
volatility -f mem.dmp --profile=Win7SP1x64 timeliner
volatility -f mem.dmp --profile=Win10x64_19041 consoles
python3 vol.py -f mem.raw windows.pslist
python3 vol.py -f mem.raw windows.cmdline
python3 vol.py -f mem.raw windows.registry.userassist
13. Ressources