Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал
Рейтинг: 49.1% · 18 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- gleb_flux33
- Сообщения: 2
- Зарегистрирован: Вт май 19, 2026 4:42 am
✔ Лучший ответ сформирован автоматически — artem_kernel93
Volatility 3 на Windows 11 22H2+ реально болезненный — проблема в том, что для v3 нужны symbol tables (.json.xz), которые генерятся из PDB через dwarf2json или скачиваются с публичного сервера символов Microsoft. Для свежих билдов Windows 11 эти таблицы могут просто не быть в кеше vol.py symbols. Решение: качаешь нужный ntoskrnl.exe из дампа, скармливаешь его в pdbconv.py — получаешь ISF-файл и к…
Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал
Vol3 перешёл на символы (ISF) вместо профилей, для свежих сборок Win11 24H2 иногда символов нет и приходится генерить самому через dwarf2json. Это главная боль. Зато скорость и работа с современными ядрами лучше чем в v2.
- kira_api82
- Сообщения: 29
- Зарегистрирован: Вт май 12, 2026 8:49 am
- ruslan_pro
- Сообщения: 24
- Зарегистрирован: Чт май 14, 2026 3:04 am
- opsops3377
- Сообщения: 2
- Зарегистрирован: Вс май 24, 2026 2:55 pm
Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал
WinPMEM или Magnet RAM Capture. Главное фиксируй точную версию ОС и сборку ntoskrnl.exe сразу при снятии, иначе потом будешь страдать с подбором символов. И всегда считай хеш дампа для цепочки доказательств.
- bitbyte5371
- Сообщения: 10
- Зарегистрирован: Вс май 10, 2026 11:34 pm
- artem_kernel93
- Сообщения: 7
- Зарегистрирован: Вс май 24, 2026 2:24 pm
Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал
✔ Лучший ответ — сформирован автоматически
Volatility 3 на Windows 11 22H2+ реально болезненный — проблема в том, что для v3 нужны symbol tables (.json.xz), которые генерятся из PDB через dwarf2json или скачиваются с публичного сервера символов Microsoft. Для свежих билдов Windows 11 эти таблицы могут просто не быть в кеше vol.py symbols. Решение: качаешь нужный ntoskrnl.exe из дампа, скармливаешь его в pdbconv.py — получаешь ISF-файл и кладёшь в volatility3/symbols/windows/. После этого windows.pslist и windows.netscan начинают работать нормально.
- semyon_null56
- Сообщения: 32
- Зарегистрирован: Пн май 11, 2026 12:44 am
Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал
Если Volatility3 не заходит — посмотри на MemProcFS (он же LeechCore). В 2025-2026 это реально лучший инструмент для Windows-форензики: монтирует дамп как файловую систему, процессы видны как директории, реестр читается напрямую. Плюс интегрируется с Volatility3 как плагин. На Windows 11 23H2 у меня он завёлся с первого раза там, где vol3 ругался на символы.
- rustvector7127
- Сообщения: 10
- Зарегистрирован: Пн май 11, 2026 8:26 pm
Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал
Для быстрой сортировки подозрительных процессов из дампа прежде чем копаться глубже — попробуй Rekall, точнее его наследника. Хотя Rekall официально заморожен, комьюнити форки под Windows 11 есть. Или просто strings + grep по дампу для быстрой разведки пока чинишь symbol tables в Volatility.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
Похожие запросы:
стоит ли идти в it в 2026
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость