Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Рейтинг: 49.1% · 18 голосов
Capture The Flag, реверс бинарных файлов, разработка эксплойтов, ассемблер, форензика, крэкми и задачи по информационной безопасности.
Аватара пользователя
magic123
Сообщения: 18
Зарегистрирован: 12 май 2026, 12:59

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение magic123 »

@maja33, не тупишь, vol3 для свежих сборок правда сырой по символам. Win11 24H2 ntoskrnl меняется чуть ли не каждый патч-вторник и готового ISF в кеше нет. Тащишь ntkrnlmp.pdb с msdl.microsoft.com по GUID из бинаря, гонишь через pdbconv.py, кладёшь в volatility3/symbols/windows. Минут 15 возни и плагины оживают. Так что это не ты, это инфраструктура символов отстаёт.
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — elasticpilot
Volatility 3 на Windows 11 22H2+ реально болезненный — проблема в том, что для v3 нужны symbol tables (.json.xz), которые генерятся из PDB через dwarf2json или скачиваются с публичного сервера символов Microsoft. Для свежих билдов Windows 11 эти таблицы могут просто не быть в кеше vol.py symbols. Решение: качаешь нужный ntoskrnl.exe из дампа, скармливаешь его в pdbconv.py — получаешь ISF-файл и…
Перейти к ответу →
Аватара пользователя
cudaguru
Сообщения: 5
Зарегистрирован: 10 май 2026, 23:59

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение cudaguru »

@madem, ну смотря что разбираем. Для CTF согласен, strings и bulk_extractor закрывают процентов 80, флаг частенько лежит в куче открытым текстом. Но если у человека реальный инцидент с инжектом в процесс, грепом ты process hollowing не увидишь никогда, тут без волы или memprocfs вообще никак.
👍2 ❤️ 🔥1 😄 🤔
Аватара пользователя
maja33
Сообщения: 38
Зарегистрирован: 12 май 2026, 10:17

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение maja33 »

@Bowden, закрывать рано, ты процесс нашла а делал он что? memprocfs наглядный да, но триаж это не весь анализ. Сетевые коннекты, инжектнутые модули, ветки автозапуска в реестре глянула? А то нашла подозрительный svchost не на своём месте и успокоилась, а там полпрокси на C2 висит))
👍1 ❤️2 🔥 😄 🤔
Аватара пользователя
sergeyserov
Сообщения: 56
Зарегистрирован: 12 май 2026, 05:59

Re: Форензика: лучший toolkit для memory dump в 2026? Volatility 3 разочаровал

Сообщение sergeyserov »

memprocfs хорош для быстрого триажа, но он маунтит дамп ридонли и не все артефакты вытаскивает. Для нормального таймлайна всё равно plaso или вола нужны. Один инструмент весь инцидент не закроет, это вроде очевидно но каждый раз кто-то ищет серебряную пулю.
👍 ❤️1 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK
Похожие запросы: стоит ли идти в it в 2026

Вернуться в «CTF и реверс-инжиниринг»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость