Volatility Commands
-
C:\Tools\volatility_2.6_win64_standalone>volatility_2.6_win64_standalone.exe -f MEMORY_FILE.raw imageinfo
-
C:\Tools\volatility_2.6_win64_standalone>volatility_2.6_win64_standalone.exe -f MEMORY_FILE.raw —profile=PROFILE pslist
-
C:\Tools\volatility_2.6_win64_standalone>volatility_2.6_win64_standalone.exe -f cridex.vmem —profile=WinXPSP2x86 nethooks
-
C:\Tools\volatility_2.6_win64_standalone>volatility_2.6_win64_standalone.exe -f cridex.vmem —profile=WinXPSP2x86 psxview -find a process that has only one FALSE field
-
C:\Tools\volatility_2.6_win64_standalone>volatility_2.6_win64_standalone.exe -f cridex.vmem —profile=WinXPSP2x86 ldrmodules -InLoad, InInit, InMem. If all of these are false (besides System), that module has likely been injected which is a really bad thing.
-
C:\Tools\volatility_2.6_win64_standalone>volatility_2.6_win64_standalone.exe -f cridex.vmem —profile=WinXPSP2x86 apihooks -If we see an instance where Hooking module:
that’s really bad