Volatility 3 · DFIR field reference

Peta Investigasi Memory Forensics

Dari satu memory capture: apa yang bisa ditemukan, lewat plugin apa, dan tanda bahaya apa yang dicari. Klik tiap domain untuk membuka, klik plugin untuk lihat command & detailnya.

12 domain investigatif48 pluginexpand / collapse · search
▶ 1 MEMORY CAPTURE .raw .mem .vmem .elf .dmp · sisa di disk: hiberfil.sys pagefile.sys
Akuisisiin-guest: WinPmem · DumpIt · FTK Imager · LiME/AVML  |  hypervisor: VBox dumpvmcore · VMware .vmem · virsh dump --memory-only
LaluVolatility 3 merekonstruksi struktur OS dari byte mentah → 12 pertanyaan di bawah.
Aturan emas

Tiap plugin = satu sudut pandang, bukan vonis. Vonis = minimal DUA artefak independen setuju — pstree + malfind + netscan + svcscan saling mengonfirmasi.

Kill-order: RAM paling cepat hilang → capture saat mesin hidup. · Dump = artefak paling sensitif → selalu proses offline / lokal, jangan di-upload.

sinyal jahat proses & eksekusi sistem & artefak orient / sintesis
Tidak ada plugin yang cocok. Coba kata kunci lain.
Cheatsheet untuk JagoanSiber — Digital Forensic Mini Bootcamp · Sesi 3 Volatility 3