volatility -f [덤프파일] imageinfo
EX. WinXPSP2x86 프로파일
volatility -f [덤프파일] --profile=[프로파일] pslist
volatility -f [덤프파일] --profile=[프로파일] psscan
volatility -f [덤프파일] --profile=[프로파일] psstree
volatility -f [덤프파일] --profile=[프로파일] psxview
수상한 프로세스 찾기
ex. 숨김 프로세스, 시스템 프로세스로 가장한 프로세스, 공격 수단이 될만한 프로세스
의심스러운 프로세스 이후 어떤 프로세스가 실행되었는지 확인(pslist)
volatility -f [덤프파일] --profile=[프로파일] cmdscan
volatility -f [덤프파일] --profile=[프로파일] consoles
volatility -f [덤프파일] --profile=[프로파일] cmdline
volatility -f [덤프파일] --profile=[프로파일] filescan
volatility -f [덤프파일] --profile=[프로파일] dumpfiles -Q [파일오프셋] -D [저장 경로]
volatility -f [덤프파일] --profile=[프로파일] procdump -p [pid] -D [저장경로]
volatility -f [덤프파일] --profile=[프로파일] connections
volatility -f [덤프파일] --profile=[프로파일] sockets
volatility -f [덤프파일] --profile=[프로파일] netscan
volatility -f [덤프파일] --profile=[프로파일] memdump -p [pid] -D [저장 경로]
strings [파일 이름]