memory-forensics-volatility
Анализ дампов памяти с помощью Volatility 2/3 для выявления вредоносного ПО, извлечения учетных данных, расследования процессов и восстановления хронологии инцидентов.
AIyaklang
official
Данные
★ 2.4k
Что делает навык
Навык обеспечивает экспертный анализ дампов памяти с использованием Volatility 2 и 3 для выявления вредоносного ПО, извлечения учетных данных, расследования процессов и восстановления хронологии инцидентов. Он закрывает пробелы базовых моделей в различиях команд Vol2/Vol3, паттернах индикаторов вредоносного ПО и специфике анализа памяти Linux.
Когда применять
- Обнаружение скрытых процессов и анализ DLL/модулей в дампах памяти
- Выявление инъекций кода с помощью плагина malfind
- Извлечение учетных данных и анализ реестра
- Карвинг файлов и генерация временных шкал инцидентов
- Корреляция артефактов памяти с сетевыми данными (через traffic-analysis-pcap)
Как работает
- Загрузить связанные навыки (traffic-analysis-pcap, steganography-techniques, windows-privilege-escalation) для контекста, если требуется
- При необходимости загрузить VOLATILITY_CHEATSHEET.md для сравнения команд Vol2/Vol3 и последовательностей плагинов
- Определить ОС и выполнить анализ процессов, включая обнаружение скрытых процессов
- Проанализировать сетевые соединения, DLL/модули и выявить инъекции кода (malfind)
- Извлечь учетные данные, выполнить карвинг файлов и анализ реестра
- Сгенерировать временную шкалу для восстановления хронологии событий
Примеры запросов агенту
Проанализируй дамп памяти на наличие скрытых процессов и инъекций кода с помощью Volatility 3
Извлеки учетные данные и сгенерируй временную шкалу инцидента из дампа памяти Windows
Сопоставь артефакты из дампа памяти с сетевыми соединениями, используя traffic-analysis-pcap
Что понадобится
- Доступ к инструментам Volatility 2 и 3
- Дампы памяти для анализа
- Файл VOLATILITY_CHEATSHEET.md (для быстрого доступа к командам)
Описание составлено по SKILL.md навыка, сверено 07.10.2026.
Как подключить
1Скачать навык
# возьмите папку навыка «memory-forensics-volatility» из репозитория:
# https://github.com/yaklang/hack-skills
2Положить папку с
SKILL.md к навыкам ассистента# положите папку навыка туда, где ассистент ищет skills:
cp -r memory-forensics-volatility/ ~/.claude/skills/memory-forensics-volatility/
Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.