ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

Volatility 内存取证完整保姆级教程(二)

2026/8/5 21:46:47 拓冰建站 浏览量
Volatility 内存取证完整保姆级教程(二) Volatility 内存取证完整保姆级教程Volatility 是业界最主流开源内存取证框架分为Volatility2Python2插件成熟CTF/应急响应常用、Volatility3Python3官方主推免Profile适配Win10/11、新版Linux。实战参考https://blog.csdn.net/qq_21318849/article/details/163496060?spm1001.2014.3001.5502一、版本区别快速选型项目Volatility2Volatility3运行环境Python2.7已停止维护Python3.8长期官方维护系统配置必须指定--profile系统镜像模板自动识别系统无需Profile命令格式简短单词pslist、netscan命名空间windows.pslist.PsList适用场景XP/Win7老旧镜像、哈希提取、老旧CTFWin10/11、Linux、日常应急取证插件生态海量民间插件官方持续补齐2025已功能对齐V2实操建议老旧镜像用V2新系统一律用V3。二、详细安装教程1. Volatility2 安装Kali Linux 最简# 1.安装Python2.7与pip2aptupdateaptinstallpython2 python2-pipcurlhttps://bootstrap.pypa.io/pip/2.7/get-pip.py--outputget-pip.py python2 get-pip.py# 2.安装依赖pip2installpycryptodome distorm3 yara pillow-ihttps://pypi.tuna.tsinghua.edu.cn/simple# 3.拉取源码gitclone https://github.com/volatilityfoundation/volatility.git /opt/vol2cd/opt/vol2 python2 setup.pyinstall# 快捷调用echoalias vol2python2 /opt/vol2/vol.py~/.bashrcsource~/.bashrc# 验证vol2-hWindows下载独立exe压缩包解压直接运行volatility.exe。2. Volatility3 安装推荐全平台通用方式1pip一键安装pip3installvolatility3# 验证vol3-h方式2源码安装最新开发版gitclone https://github.com/volatilityfoundation/volatility3.gitcdvolatility3 python3-mvenv venvsourcevenv/bin/activate pipinstall-e.[dev]# 快捷别名aliasvol3python3 vol.py符号包必装识别新版系统下载Windows符号库解压放到volatility3/symbols目录https://downloads.volatilityfoundation.org/volatility3/symbols/windows.zip三、内存镜像常见格式.raw/.dd/.vmem/.vmss/.vmsn/.dump虚拟机暂停快照、蓝屏转储、内存抓取文件均可直接分析。四、Volatility2 全套实操教程高频命令取证流程基础通用格式vol2-f镜像文件--profile系统模板 插件名[参数]步骤1识别镜像获取Profile最关键第一步# 自动扫描推荐系统模板vol2-ftest.vmem imageinfo# 精准校验内核结构确认Profilevol2-ftest.vmem kdbgscan输出Suggested Profiles第一个模板优先使用例Win7SP1x64、Win10x64_19041。步骤2进程分析排查恶意进程、隐藏后门命令作用示例pslist正常链表遍历查看常规进程PID/PPID/启动时间vol2 -f a.raw --profileWin7SP1x64 pslistpstree树形展示父子进程发现异常父进程pstreepsscan内存暴力扫描检出Rootkit隐藏进程psscanpsxview对比多种进程列表定位隐藏进程psxviewcmdline查看进程启动完整命令木马后门最常用cmdlinedlllist查看进程加载DLL寻找异常注入dlldlllist -p 1234指定PID查看步骤3网络连接排查远控、C2通信、挖矿# Vista/Win7/Win10主流查看TCP/UDP连接、监听端口vol2-fa.raw--profileWin7SP1x64 netscan# XP系统专用connscanvol2-fxp.raw--profileWinXPSP3x86 connscan排查重点陌生外网IP、高危端口、记事本/explorer异常联网。步骤4注册表取证对应你之前的SAM账户查询列出内存中所有注册表 hive 虚拟地址vol2-fa.raw--profileWin7SP1x64 hivelist查看本地所有用户名SAM\Domains\Account\Users\Namesvol2-fa.raw--profileWin7SP1x64 printkey-KSAM\Domains\Account\Users\Names提取系统登录NTLM哈希破解密码# hashdump提取账号哈希-ySYSTEM地址-sSAM地址来自hivelistvol2-fa.raw--profileWin7SP1x64 hashdump-y0xfffff8a0xxxx-s0xfffff8a0xxxx# 一键明文密码lsadump内存未清理可出明文vol2-fa.raw--profileWin7SP1x64 lsadump查看开机自启动项后门持久化vol2-fa.raw--profileWin7SP1x64 printkey-KSOFTWARE\Microsoft\Windows\CurrentVersion\Run步骤5恶意代码检测# malfind扫描RWX可写可执行内存查找DLL注入、木马vol2-fa.raw--profileWin7SP1x64 malfind-D./dump_out# 导出恶意进程内存vol2-fa.raw--profileWin7SP1x64 memdump-p1352-D./dump_out步骤6系统痕迹取证# 查看cmd历史命令vol2-fa.raw--profileWin7SP1x64 cmdscan# 剪贴板内容vol2-fa.raw--profileWin7SP1x64 clipboard# 浏览器IE历史记录vol2-fa.raw--profileWin7SP1x64 iehistory# 屏幕截图需要PIL依赖vol2-fa.raw--profileWin7SP1x64 screenshot-D./img# 搜索内存文件查找txt/zip/flagvol2-fa.raw--profileWin7SP1x64 filescan|grep-Etxt|zip|png|exe# 导出指定文件vol2-fa.raw--profileWin7SP1x64 dumpfiles-Q0xxxxx-D./out五、Volatility3 常用命令新版标准用法基础格式vol3-f镜像文件 插件完整路径常用对照V2→V3# 查看系统信息替代imageinfovol3-ftest.raw windows.info.Info# 进程查看vol3-ftest.raw windows.pslist.PsList vol3-ftest.raw windows.psscan.PsScan vol3-ftest.raw windows.cmdline.CmdLine# 网络连接vol3-ftest.raw windows.netscan.NetScan# 注册表查看vol3-ftest.raw windows.registry.hivelist.HiveList vol3-ftest.raw windows.registry.printkey.PrintKey--keySAM\Domains\Account\Users\Names# 密码哈希提取vol3-ftest.raw windows.lsadump.Lsadump vol3-ftest.raw windows.hashdump.Hashdump# 恶意注入扫描vol3-ftest.raw windows.malfind.Malfind# 导出进程内存vol3-ftest.raw windows.memdump.MemDump--pid1234--dump-dir ./out六、完整实战取证流程应急响应标准流程镜像信息识别imageinfo/windows.info确定系统版本进程排查pslist→psscan→cmdline锁定陌生可疑进程网络排查netscan定位外联恶意IP、端口凭证提取hashdump/lsadump获取账号密码哈希注册表审计SAM账号、开机启动项、服务项排查后门恶意代码提取malfind、memdump导出恶意样本痕迹溯源cmd历史、剪贴板、浏览器记录七、常见报错与解决profile不匹配报错重新执行kdbgscan更换推荐的第二个Profile重试。hashdump无结果必须用hivelist获取SYSTEM、SAM两个hive虚拟地址手动指定-y -s参数。V3无法识别Win11检查windows符号包是否完整重新下载解压符号库。内存镜像损坏更换镜像抓取工具重新导出优先使用FTK Imager、DumpIt抓取内存。八、CTF高频考点速记找用户名printkey -K SAM\Domains\Account\Users\Names拿密码hashdump爆破NTLM、lsadump拿明文找隐藏进程psscan、psxview找后门通信netscan外网异常连接找注入木马malfind扫描RWX内存