ICode9

精准搜索请尝试: 精确搜索
首页 > 其他分享> 文章详细

Volatility常用基本命令

2021-08-14 20:03:49  阅读:555  来源: 互联网

标签:raw profile 常用 winxp -- WinXPSP3x86 命令 volatility Volatility


Volatility -f winxp.raw imageinfo

#查询镜像基本信息


Volatility -f winxp.raw --profile=WinXPSP3x86 pstree

#查运行进程进程树


Volatility -f winxp.raw --profile=WinXPSP3x86 pslist

#查正在运行的进程


Volatility -f winxp.raw --profile=WinXPSP3x86 memdump -p 324--dump dir=/home/lyshark

#将PID=324的进程dump出来


Volatility -f winxp.raw --profile=WinXPSP3x86 procdump -p 324--dump-dir=/home/lyshark

#将PID=324进程导出为exe


volatility -f winxp.raw --profile=WinXPSP3x86 dlldump -p 324 --dump-dir=/home/lyshark

#将PID=324进程所有dll导出


volatility -f winxp.raw --profile=WinXPSP3x86 getsids -p 324

#查询指定进程的SID


volatility -f winxp.raw --profile=WinXPSP3x86 dlllist-p 324

#查询指定进程加载过的DLL


volatility -f winxp.raw --profile=WinXPSP3x86 threads -p 324

#列出当前进程中活跃的线程


volatility -f winxp.raw --profile=WinXPSP3x86 drivermodule

#列出目标中驱动加载情况


volatility -f winxp.raw --profile=WinXPSP3x86 malfind -p 324 -D /home/lyshark

#检索内存读写执行页


volatility -f winxp.raw --profile=WinXPSP3x86 iehistory

#检索IE浏览器历史记录


volatility -f winxp.raw --profile=WinXPSP3x86 joblinks

#检索计划任务


volatility -f winxp.raw --profile=WinXPSP3x86 cmdscan

#只能检索命令行历史


volatility -f winxp.raw --profile=WinXPSP3x86 consoles

#抓取控制台下执行的命令以及回显数据


volatility -f winxp.raw --profile=WinXPSP3x86 cmdline

#列出所有命令行下运行的程序


volatility -f winxp.raw --profile=WinXPSP3x86 connscan

#检索已经建立的网络链接


volatility -f winxp.raw --profile=WinXPSP3x86 connections

#检索已经建立的网络链接


volatility -f winxp.raw --profile=WinXPSP3x86 netscan

#检索所有网络连接情况


volatility -f winxp.raw --profile=WinXPSP3x86 sockscan

#TrueCrypt摘要TrueCrypt摘要


volatility -f winxp.raw --profile=WinXPSP3x86 timeliner

#尽可能多的发现目标主机痕迹


volatility -f winxp.raw --profile=WinXPSP3x86 hivelist

#检索所有注册表蜂巢


volatility -f winxp.raw --profile=WinXPSP3x86 hivedump -o 0xe144f758

#检索SAM注册表键值对


volatility -f winxp.raw --profile=WinXPSP3x86 printkey-K "SAM\Domain\Account\Users\Name"

#检索注册表中的账号密码


volatility -f winxp.raw --profile=WinXPSP3x86 hashdump -y system地址 -s SAM地址

#dump目标账号Hash值


volatility -f winxp.raw --profile=WinXPSP3x86 printkey -K "SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogin"

#检索最后登录的用户


volatility -f winxp.raw--profile=WinXPSP3x86 userassist

#查询程序运行次数

标签:raw,profile,常用,winxp,--,WinXPSP3x86,命令,volatility,Volatility
来源: https://www.cnblogs.com/51cha0/p/15141624.html

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有