Volatility入门指令篇:
Volatility -f name imageinfo
volatility -f name pslist --profile=WinXPSP2x86 罗列过程:
volatility -f name --profile=WinXPSP2x86 volshell
dt("_PEB") 查看过程环境块
volatility -f name --profile=WinXPSP2x86 hivelist罗列缓存在内存的注册表 :Volatility -f name imageinfo
vol