Skip to content

基于Memprocfs和Volatility的可视化内存取证工具

Notifications You must be signed in to change notification settings

Tokeii0/LovelyMem

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

99 Commits
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

lovelymem

LovelyMem

✨ 基于MemprocfsVolatility的可视化内存取证工具 ✨

QQGroup ctfnav python

这是什么

一款基于memprocfs、Volatility2、Volatility3的快捷内存取证工具

区别于VolatilityPro:https://github.com/Tokeii0/VolatilityPro

有着更快的取证速度以及更便捷的功能

视频展示:https://www.bilibili.com/video/BV1z912YpECB

界面展示

afaaaddd5831755531faf4cf8b5bf0e3 image

功能展示

image

image image image

适合什么题

  • 没有套娃的取证题目
  • Windows内存取证

更新

image

你都更新了点啥

📌 更新日志

  1. 🎨 全新界面设计,提供上百种可选择的主题配色!
  2. 🛠️ 重写了标题栏及窗口控制按钮(关闭/最小化)。
  3. 🧰 Memprocfs 功能区域进行了基础功能和时间线的分类,新增系统信息查看功能,集成了 systeminfo 的内容。
  4. 🚀 在 vol2 区域,功能划分为六大类:基础功能、高级功能、系统信息、用户信息、文件导出和扩展功能。
  5. 🔍 vol3 区域采用了与 vol2 不同的分类方式:进程信息、系统信息、文件与网络、注册表、恶意代码检测、其他功能。后续会根据用户反馈考虑是否统一分类方式。
  6. 🐍 vol2 版本从封装好的 exe 程序转为 Python 2 版本,需在使用前安装 VCForPython27。
  7. 📁 Tools 分类从 lovelymem 文件夹移出,与其并列存放,若不适应可自行调整位置,并修改 lovelymem/config/base_config.yaml 文件。
  8. ⚡ 优化了 CSV 文件的读取速度,现在速度更快。
  9. 📊 为常用功能(如 filescanpslist)设置了表格查看时的专用菜单。
  10. 🔎 表格内搜索现在直接显示在界面下方,不会弹出新窗口。
  11. 🚀 预设槽与正则槽支持快速任务执行,帮助你快速定位所需内容。
  12. 📚 新增 vol2 常备知识功能,方便学习使用。
  13. 🖥️ 现在支持通过 memprocfsvol2vol3 三种途径导出文件,支持快速将 memdump 转为 GIMP 文件。

这样看起来更简洁活泼,也更容易阅读了!

其他

远离内卷,还CTF圈一个朗朗乾坤

愿望是取证像喝水一样简单