文章总结: LensAnalysis是基于Volatility3框架的图形化内存取证工具,面向安全研究、CTF竞赛、教学和应急响应场景。核心功能包括图形化取证、小析AI助手、符号表管理,支持Windows、Linux、macOS内存镜像分析,可导出多种格式取证报告,并提供AI辅助分析工作流。
综合评分: 85
文章分类: 应急响应,CTF,安全工具,安全建设
LensAnalysis ——图形化内存取证工具
一个人挺好
一个人挺好
一个人挺好 wa
2026年9月17日 22:10
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
项目地址
https://github.com/hilyary/LensAnalysis
析镜(LensAnalysis) 是一款基于 Volatility 3 框架的图形化内存取证工具,面向安全研究、CTF 竞赛、教学和应急响应场景。
项目的核心定位是降低内存取证的技术门槛:它将 Volatility 3 强大的底层分析能力包装在图形化界面中,并在此基础上提供「小析」AI 辅助分析工作流,让用户可以通过自然语言驱动取证分析。
平台支持
- 支持分析的操作系统:Windows、Linux、macOS 内存镜像
- 运行平台:Windows 10/11(64 位)、macOS 12 Monterey 或更高
- 镜像格式:
.raw、.mem、.vmem、.dmp、.lime
注:目前未提供 Linux 桌面安装包,但可以在 Windows 或 macOS 版析镜中分析 Linux 内存镜像。
核心功能
图形化取证
- 镜像加载、系统识别、符号表状态检查和插件分类导航
- 插件结果表格、分页搜索、高级多条件筛选和数据导出
- 文件扫描分层可视化,按目录逐级浏览文件和子目录
- 插件结果按镜像自动缓存,相同镜像可直接复用
- 支持导出 Markdown、HTML、Word 三种格式的取证报告
- 支持 HTTP、HTTPS、SOCKS5 代理配置
「小析」AI 助手
- 使用自然语言查询镜像、插件缓存和取证结果
- 支持常用大模型供应商、第三方 API 服务及 OpenAI-compatible 接口
- 支持保存多份模型配置、连接测试、模型列表获取和当前配置切换
- 可执行的操作:加载镜像、运行插件、安装符号表、Dump 进程、导出/提取文件、解密数据、打开文件和定位目录
- 支持分析计划、线索索引、案件时间线和 AI 取证报告
- 支持手动确认与用户主动授权后的自动确认;可查看进度、取消当前插件
- AI 对话按镜像保存;重新加载相同镜像后可继续查看和使用历史记录
- 支持搜索、进入和删除其他镜像的历史对话
安全设计:小析不会绕过用户配置擅自切换模型供应商。需要切换供应商时,必须由用户确认
#
平台插件支持(以 macOS 为例)
| 类别 | 插件 |
| — | — |
| 进程 | pslist、pstree、psaux、envars |
| 网络 | netstat、ifconfig、socket_filters |
| 文件 | lsof、list_files、mount |
| 系统与内核 | lsmod、dmesg、kevents、timers、vfsevents |
| 其他 | 系统调用、Sysctl、陷阱表和恶意代码检查 |
#
环境配置:Python、Volatility 与符号表
Python 环境
- 支持指定 Python 可执行文件或 Python 安装目录
- 设置自定义 Python 后,依赖检测、依赖安装和 Volatility 命令均使用同一环境
- 支持自定义 Volatility 3 命令路径
- 切换 Python 环境后会重新检测相关依赖
符号表(Symbol Tables)
符号表是 Volatility 3 解析内存结构的关键依赖,析镜提供完整的符号表管理能力:
- 支持自定义统一符号表目录,或分别配置 Windows、Linux、macOS 符号表目录
- 支持共享 Volatility 3 缓存目录,减少重复扫描符号表的等待时间
- Windows 支持通过当前解析到的
vol命令下载匹配符号表 - 支持导入
.zip、.json、.json.xz本地符号表,并在安装前校验是否匹配当前镜像
#
使用指南
传统插件流程
- 启动析镜并完成首次使用配置;首次运行时根据界面提示完成免费激活
- 点击「加载镜像」,选择
.raw、.mem、.vmem、.dmp或.lime等文件 - 等待系统类型和符号表状态识别完成
- 从左侧导航选择插件,查看、筛选或导出分析结果
- 导出或提取完成后,可直接打开输出目录
小析 AI 流程
- 打开右侧「小析」入口,在设置中新增模型配置
- 选择供应商,填写 API Key、端点和模型,并执行连接测试
- 加载内存镜像后,直接描述取证目标或粘贴题目内容
- 小析会优先读取已有插件缓存;需要运行插件或安装符号表时,会请求确认
- 可按需开启自动确认、生成时间线或导出取证报告
AI 数据与隐私
- 模型端点和 API Key 由用户自行配置
- 小析调用在线模型时,会将当前问题以及完成回答所需的镜像信息、插件缓存摘要或工具结果发送给用户选择的模型供应商
- 取证数据默认保留原始字段,不进行自动脱敏;请根据案件要求选择可信的模型服务
- 对话历史按镜像保存在本地应用数据目录,可由用户手动查看或删除
- 网络请求、模型计费、数据留存和服务可用性受所选供应商条款约束
合规建议:处理涉及个人隐私或敏感案件的镜像时,优先选择本地部署模型或签署数据保护协议的供应商
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:一个人挺好 wa 一个人挺好
一个人挺好《LensAnalysis ——图形化内存取证工具》