AIKraft/Skills/memory-forensics-volatility

memory-forensics-volatility

Анализ дампов памяти с помощью Volatility 2/3 для выявления вредоносного ПО, извлечения учетных данных, расследования процессов и восстановления хронологии инцидентов.

yaklang official Данные ★ 2.4k

Что делает навык

Навык обеспечивает экспертный анализ дампов памяти с использованием Volatility 2 и 3 для выявления вредоносного ПО, извлечения учетных данных, расследования процессов и восстановления хронологии инцидентов. Он закрывает пробелы базовых моделей в различиях команд Vol2/Vol3, паттернах индикаторов вредоносного ПО и специфике анализа памяти Linux.

Когда применять

  • Обнаружение скрытых процессов и анализ DLL/модулей в дампах памяти
  • Выявление инъекций кода с помощью плагина malfind
  • Извлечение учетных данных и анализ реестра
  • Карвинг файлов и генерация временных шкал инцидентов
  • Корреляция артефактов памяти с сетевыми данными (через traffic-analysis-pcap)

Как работает

  1. Загрузить связанные навыки (traffic-analysis-pcap, steganography-techniques, windows-privilege-escalation) для контекста, если требуется
  2. При необходимости загрузить VOLATILITY_CHEATSHEET.md для сравнения команд Vol2/Vol3 и последовательностей плагинов
  3. Определить ОС и выполнить анализ процессов, включая обнаружение скрытых процессов
  4. Проанализировать сетевые соединения, DLL/модули и выявить инъекции кода (malfind)
  5. Извлечь учетные данные, выполнить карвинг файлов и анализ реестра
  6. Сгенерировать временную шкалу для восстановления хронологии событий

Примеры запросов агенту

Проанализируй дамп памяти на наличие скрытых процессов и инъекций кода с помощью Volatility 3
Извлеки учетные данные и сгенерируй временную шкалу инцидента из дампа памяти Windows
Сопоставь артефакты из дампа памяти с сетевыми соединениями, используя traffic-analysis-pcap

Что понадобится

  • Доступ к инструментам Volatility 2 и 3
  • Дампы памяти для анализа
  • Файл VOLATILITY_CHEATSHEET.md (для быстрого доступа к командам)

Описание составлено по SKILL.md навыка, сверено 07.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «memory-forensics-volatility» из репозитория: # https://github.com/yaklang/hack-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r memory-forensics-volatility/ ~/.claude/skills/memory-forensics-volatility/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.