What is Volatility?
Extracted from Digital Forensics(4).pdf - source PDF page(s) 114-116.


Volatility est un framework open source d'analyse de la mémoire pour la réponse aux incidents et l'analyse des malwares. Il est écrit en Python et prend en charge Microsoft Windows, Mac OS X et les systèmes Linux d'exploitation. Volatility a été créé à l'origine par l'informaticien Aaron Walters, sur la base de recherches universitaires qu'il a menées en criminalistique de la mémoire. Il s'agit d'un outil très puissant qui permet d'effectuer de nombreuses interactions avec des fichiers de vidage de mémoire, tels que :
- Répertoriez tous les processus en cours d'exécution.
- Répertorie les connexions réseau actives et fermées.
- Afficher l'historique Internet (IE).
- Identifiez les fichiers du système et récupérez-les depuis le vidage de mémoire.
- Lisez le contenu des documents du bloc-notes.
- Récupérez les commandes saisies dans l'invite de commande Windows (CMD).
- Détectez la présence de logiciels malveillants à l'aide des règles YARA.
- Récupérez les captures d'écran et le contenu du presse-papiers.
- Récupérez les mots de passe hachés.
- Récupérez des clés et des certificats SSL.
- Et bien plus encore !
Dans la leçon suivante, nous vous apprendrons à effectuer certaines actions d'investigation de base à l'aide de deux fichiers de mémoire Volatility , puis nous vous fournirons deux fichiers de mémoire que vous analyserez et à partir desquels vous récupérerez des informations spécifiques, afin de vous aider à vous familiariser avec cet outil de criminalistique de la mémoire. Nous inclurons également des liens vers des ressources où vous pourrez télécharger des sauvegardes de mémoire supplémentaires
si vous souhaitez affiner vos compétences, et même essayer d'analyser certaines infections par des logiciels malveillants !