Adlice Software.

Analyser un module de processus

Pour lancer l'analyse d'un module de processus, vous devez d'abord charger la liste des processus dans le panneau « Load ».

Une fois cela fait, choisissez simplement n'importe quel processus dans la liste et un module chargé (DLL/EXE) dans le panneau de droite. Validez votre choix avec le bouton « Load ».

Comme pour l'analyse d'un fichier, l'analyse démarre et les données PE sont affichées dans la vue « Results ». L'analyse de la mémoire (processus) comporte plusieurs couches supplémentaires par rapport à une analyse de fichier classique :

A. Onglet Mémoire : Affiche toutes les pages mémoire utilisées par le module. Elles peuvent être extraites (dropped) ou inspectées.

B. Comparaison RunPE : La structure PE en mémoire est comparée à son image sur le disque. Les résultats sont affichés avec une syntaxe colorée (rouge : différence, vert : identique), afin de repérer facilement les différences.

C. L'onglet Général affiche les informations sur le processus.
D. L'onglet Imports/Exports affiche les hooks potentiels et permet d'inspecter le désassemblage du code.