終於把環境安裝完了,現在是指令教學時間!
vol -f [檔案] [plugin]
vol -h
vol [plugin] -h
vol -f [檔案] windows.info
vol -f [檔案] windows.pslist
vol -f [檔案] windows.cmdline
vol -f [檔案] windows.psscan
grep
方便查閱
vol -f [檔案] windows.filescan
--pid <PID>
:將整個 process 的檔案 dump 下來--virtaddr <VIRTADDR>
:從虛擬位址 dump 單獨檔案(_FILE_OBJECT)下來--physaddr <PHYSADDR>
:從實體位址 dump 單獨檔案(_FILE_OBJECT)下來vol -f [檔案] windows.dumpfiles
vol -f [檔案] windows.memmap ‑‑dump ‑‑pid <PID>
這邊先列了一些可能會用到的指令,明天再來帶題目做練習喔!