Volatility 튜토리얼
Qerogram
* 2.4 버전으로 작성되었고, 주관적인 사용법 내역이다.* Image 버전은 Win7SP0x86 기준이다. 1. 이미지 수집vol.exe -f [dump파일] imageinfo=== 결과 === Suggested Profile(s) : Win7SP0x86, Win7SP1x86Image Type (Service Pack) : 0============위와 같이 정보가 나오고 ImageType에서 서비스팩 버전을 알려준다. 왼쪽에 있을 수록 정확.즉, Win7SP0x86으로 추정. 2. 프로세스 정보 수집.vol.exe -f [dump파일] --profile=Win7SP0x86 psscan- 프로필 인자는 1에서 수집한걸 쓴다.psscan의 경우 죽은 프로세스들도 나온다.pslist의 경우 죽은 프로세스는 ..