форензика CTF дамп памяти Volatility не находит процессы

Рейтинг: 52.9% · 28 голосов
Capture The Flag, реверс бинарных файлов, разработка эксплойтов, ассемблер, форензика, крэкми и задачи по информационной безопасности.
Ответить
Аватара пользователя
etxegoy
Сообщения: 9
Зарегистрирован: 15 май 2026, 16:29

форензика CTF дамп памяти Volatility не находит процессы

Сообщение etxegoy »

Решаю таск по форензике на PicoCTF, дали дамп памяти Windows 10. Запускаю Volatility 3, команда `windows.pslist` — список пустой, `windows.pstree` тоже ничего. `windows.info` выдаёт какие-то данные о системе, значит дамп читается. Это нормально или я что-то делаю не так? Использую vol3 под Linux.
👍 ❤️2 🔥1 😄1 🤔2
✔ Лучший ответ выбран автором и совпадает с автоматическим подбором — sdavid1
Ещё момент: в vol3 команда называется `windows.pslist.PsList`, а не просто pslist — зависит от версии. Запусти `vol -f dump.raw windows.info` и посмотри какой NtBuildLab определился. Потом иди на https://github.com/volatilityfoundation ... y3/symbols и проверь есть ли там соответствующая версия. Если нет — придётся генерить символы вручную через DwarfDump или dwarf2json.
Перейти к ответу →
Аватара пользователя
hhhhhhhhh
Сообщения: 7
Зарегистрирован: 16 май 2026, 02:39

Re: форензика CTF дамп памяти Volatility не находит процессы

Сообщение hhhhhhhhh »

Пустой pslist при рабочем info — классика несовместимого профиля или повреждённого дампа. В Volatility 3 профили определяются автоматически через symbol tables, но иногда автоопределение промахивается. Попробуй явно указать: `vol -f dump.raw -p /путь/до/symbols windows.pslist`. Символы для Win10 качаются с официального Microsoft Symbol Server или берутся из пакета volatility3-symbols на гитхабе.
👍2 ❤️ 🔥 😄 🤔
Аватара пользователя
sdavid1
Сообщения: 1
Зарегистрирован: 22 май 2026, 08:13

Re: форензика CTF дамп памяти Volatility не находит процессы

Сообщение sdavid1 »

✔ Лучший ответ — выбран автором и совпадает с авто-подбором
Ещё момент: в vol3 команда называется `windows.pslist.PsList`, а не просто pslist — зависит от версии. Запусти `vol -f dump.raw windows.info` и посмотри какой NtBuildLab определился. Потом иди на https://github.com/volatilityfoundation ... y3/symbols и проверь есть ли там соответствующая версия. Если нет — придётся генерить символы вручную через DwarfDump или dwarf2json.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
KubeSmith
Сообщения: 38
Зарегистрирован: 12 май 2026, 04:52

Re: форензика CTF дамп памяти Volatility не находит процессы

Сообщение KubeSmith »

На CTF задачах иногда специально суют дампы с нестандартными смещениями или кастомными ядрами — это часть задания. Если vol3 вообще не едет, попробуй старый добрый Volatility 2 с `--profile=Win10x64_XXXX`. Там профилей больше из коробки. Да, vol2 уже почти устарел, но для соревнований всё ещё рабочий вариант.
👍 ❤️1 🔥 😄 🤔1
Аватара пользователя
overflown
Сообщения: 13
Зарегистрирован: 12 май 2026, 02:37

Re: форензика CTF дамп памяти Volatility не находит процессы

Сообщение overflown »

Проверь целостность дампа: `md5sum dump.raw` и сравни с тем что дано в задании (если давали хэш). CTF-организаторы иногда заливают битые файлы, и половина участников теряет время на несуществующую проблему. Также размер — нормальный дамп Win10 должен весить примерно столько же сколько RAM, если это 100MB файл для 8GB системы — что-то не так.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
zfsandy
Сообщения: 11
Зарегистрирован: 14 май 2026, 15:51

Re: форензика CTF дамп памяти Volatility не находит процессы

Сообщение zfsandy »

Ещё совет для форензик-тасков: параллельно с Volatility прогони strings + grep по дампу в поиске флага — иногда флаг буквально лежит в памяти в открытом виде и его не надо глубоко копать. Ну и `windows.cmdline`, `windows.dlllist`, `windows.filescan` — стандартный набор для начала расследования.
👍2 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «CTF и реверс-инжиниринг»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость