Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Рейтинг: 49.1% · 18 голосов
Capture The Flag, реверс бинарных файлов, разработка эксплойтов, ассемблер, форензика, крэкми и задачи по информационной безопасности.
Аватара пользователя
maja33
Сообщения: 38
Зарегистрирован: 12 май 2026, 10:17

Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение maja33 »

Разбираю инцидент, нужен анализ дампа памяти Windows 11. Volatility 3 вроде официальный, но профилей нет, половина плагинов которые были в v2 куда-то делись. Я одна туплю или v3 правда сырая для свежих сборок?
👍 ❤️ 🔥 😄 🤔1
✔ Лучший ответ сформирован автоматически — elasticpilot
Volatility 3 на Windows 11 22H2+ реально болезненный — проблема в том, что для v3 нужны symbol tables (.json.xz), которые генерятся из PDB через dwarf2json или скачиваются с публичного сервера символов Microsoft. Для свежих билдов Windows 11 эти таблицы могут просто не быть в кеше vol.py symbols. Решение: качаешь нужный ntoskrnl.exe из дампа, скармливаешь его в pdbconv.py — получаешь ISF-файл и…
Перейти к ответу →
Аватара пользователя
torcher
Сообщения: 5
Зарегистрирован: 18 май 2026, 16:28

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение torcher »

Vol3 перешёл на символы (ISF) вместо профилей, для свежих сборок Win11 24H2 иногда символов нет и приходится генерить самому через dwarf2json. Это главная боль. Зато скорость и работа с современными ядрами лучше чем в v2.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
matguyvr
Сообщения: 65
Зарегистрирован: 14 май 2026, 08:48

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение matguyvr »

Для Win11 я часто беру MemProcFS — монтирует дамп как файловую систему, очень наглядно для триажа, и тащит процессы/реестр на лету. Volatility оставляю для глубокого ковыряния конкретного плагина.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
zfsandy
Сообщения: 11
Зарегистрирован: 14 май 2026, 15:51

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение zfsandy »

MemProcFS не пробовала, звучит как то что надо для быстрого триажа. А чем дамп снимать рекомендуете, чтобы потом символы не плясали?
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
golanglover
Сообщения: 14
Зарегистрирован: 26 май 2026, 21:49

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение golanglover »

WinPMEM или Magnet RAM Capture. Главное фиксируй точную версию ОС и сборку ntoskrnl.exe сразу при снятии, иначе потом будешь страдать с подбором символов. И всегда считай хеш дампа для цепочки доказательств.
👍 ❤️1 🔥1 😄1 🤔
Аватара пользователя
madem
Сообщения: 11
Зарегистрирован: 13 май 2026, 14:24

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение madem »

И ещё: если это CTF-форензика а не реальный инцидент, часто хватает strings + bulk_extractor + grep по дампу, люди переусложняют с Volatility там где флаг просто лежит в открытую))
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
Bowden
Сообщения: 80
Зарегистрирован: 12 май 2026, 09:21

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение Bowden »

Спасибо всем, поставила MemProcFS, нашла подозрительный процесс за пять минут, в воле бы час сидела. Тему можно закрывать.
👍2 ❤️ 🔥 😄1 🤔
Аватара пользователя
elasticpilot
Сообщения: 9
Зарегистрирован: 24 май 2026, 02:14

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение elasticpilot »

✔ Лучший ответ — сформирован автоматически
Volatility 3 на Windows 11 22H2+ реально болезненный — проблема в том, что для v3 нужны symbol tables (.json.xz), которые генерятся из PDB через dwarf2json или скачиваются с публичного сервера символов Microsoft. Для свежих билдов Windows 11 эти таблицы могут просто не быть в кеше vol.py symbols. Решение: качаешь нужный ntoskrnl.exe из дампа, скармливаешь его в pdbconv.py — получаешь ISF-файл и кладёшь в volatility3/symbols/windows/. После этого windows.pslist и windows.netscan начинают работать нормально.
👍1 ❤️1 🔥 😄 🤔
Аватара пользователя
mjp1982
Сообщения: 55
Зарегистрирован: 11 май 2026, 04:28

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение mjp1982 »

Если Volatility3 не заходит — посмотри на MemProcFS (он же LeechCore). В 2025-2026 это реально лучший инструмент для Windows-форензики: монтирует дамп как файловую систему, процессы видны как директории, реестр читается напрямую. Плюс интегрируется с Volatility3 как плагин. На Windows 11 23H2 у меня он завёлся с первого раза там, где vol3 ругался на символы.
👍2 ❤️1 🔥 😄 🤔
Аватара пользователя
matguyvr
Сообщения: 65
Зарегистрирован: 14 май 2026, 08:48

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение matguyvr »

Для быстрой сортировки подозрительных процессов из дампа прежде чем копаться глубже — попробуй Rekall, точнее его наследника. Хотя Rekall официально заморожен, комьюнити форки под Windows 11 есть. Или просто strings + grep по дампу для быстрой разведки пока чинишь symbol tables в Volatility.
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK
Похожие запросы: стоит ли идти в it в 2026

Вернуться в «CTF и реверс-инжиниринг»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость