volatility3 正式版本转储内存进程的方法


在 volatility2 以及 volatility3 beta 版本中,允许使用 procdump 来转储进程,

但这一插件在新版本的 volatility3 中被取消,我们应该使用:

python vol.py -f mydump.vmem -o <out_path> windows.memmap.Memmap --pid <pid> --dump

进行转储(本地测试有时候会失败),或者使用:

python vol.py -f mydump.vmem -o <out_path> windows.pslist.PsList --pid <pid> --dump

如果不加 -o <out_path> 参数即保存在当前路径下


免责声明!

本站转载的文章为个人学习借鉴使用,本站对版权不负任何法律责任。如果侵犯了您的隐私权益,请联系本站邮箱yoyou2525@163.com删除。



 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM