vol_malfind
Identify injected and suspicious executable memory regions in Windows memory dumps using Volatility3's malfind module, aiding forensic investigations.
Instructions
Volatility3 windows.malfind — injected/suspicious executable memory regions.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| source | Yes | ||
| image_path | Yes |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| tool | Yes | ||
| source | Yes | ||
| preview | Yes | First rows only; query the rest via artifact_query | |
| row_count | Yes | ||
| artifact_id | Yes | Cite this id in findings (artifact_refs) | |
| payload_sha256 | Yes |