Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
vol-rs — فولاتيليتي 3 مُنقَل إلى Rust. نفس المخرجات، أسرع بكثير. | Kitploit
أدوات/GitHubGitHub/daffainfo/vol-rs
تحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubdaffainfo/vol-rs

vol-rs

فولاتيليتي 3 مُنقَل إلى Rust. نفس المخرجات، أسرع بكثير.

عرض المستودع
69217منذ 3 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

vol-rs

منفذ لإطار عمل Volatility 3 لتحليل الذاكرة الجنائي من Python إلى Rust. يقرأ نفس صور الذاكرة، ويشغّل نفس الإضافات بنفس الخيارات، ويطبع نفس المخرجات، بايت ببايت، وبسرعة أكبر بكثير.

الترخيص

هذا المشروع منفذ لـ Volatility 3 وبالتالي يُعد "إضافة" بموجب ترخيص برمجيات Volatility 1.0، لذلك يُنشر بموجب نفس الترخيص. النص الكامل موجود في LICENSE وعلى الإنترنت على https://www.volatilityfoundation.org/license/vsl-v1.0. يحتفظ كل ملف مصدري بإشعار يوضح ما اشتُق منه.

هذا المشروع غير تابع لمؤسسة Volatility ولا يحظى بتأييدها. يُستخدم اسم Volatility فقط للتوضيح أن هذا منفذ له.

البناء

يتطلب Rust 1.85 أو أحدث، ثم:

root@kitploit:~
cargo build --release

يقع الملف التنفيذي في target/release/vol-rs. لا حاجة لأي شيء اختياري. فك ضغط الرموز، وRC4، وDES، وAES، ومطابقة YARA، وفك تجميع x86، وكتابة PNG، وأرشيفات tar كلها مدمجة، بينما تعتمد النسخة Python على pycryptodomex وyara-python وcapstone وpillow.

الاستخدام

root@kitploit:~
./target/release/vol-rs -f memory.raw windows.pslist.PsList
./target/release/vol-rs -f memory.lime linux.bash.Bash
./target/release/vol-rs -f memory.raw -r csv windows.netscan.NetScan
./target/release/vol-rs windows.malfind.Malfind --help
./target/release/vol-rs --list-plugins

كل خيار تقبله النسخة Python يُقبل هنا أيضًا، بنفس الأسماء ونفس القيم الافتراضية، بما في ذلك -o و-r و-s و-c و-e و--filters و--hide-columns و--save-config و--stackers و--single-swap-locations. كما تتطابق خيارات كل إضافة على حدة، وهو ما تظهره صفحات المساعدة: جميعها البالغ عددها 197 مطابقة لتلك الموجودة في Python، حرفًا بحرف.

الرموز

تُوضع حزم الرموز في $XDG_DATA_HOME/vol-rs/symbols، أو في ~/.local/share/vol-rs/symbols عندما لا يكون المتغير معيّنًا. تُحدد حزمة في مكان آخر باستخدام --symbol-dirs أو عبر متغير البيئة VOLRS_SYMBOL_PATH. تُجلب رموز Windows من خادم رموز Microsoft عند الطلب وتُخزَّن مؤقتًا تحت ~/.cache/vol-rs.

ما تم التحقق منه

تم تشغيل الجانبين على نفس اللقطات ومقارنتهما، بما في ذلك ترويسة الإطار والأسطر الجديدة الزائدة:

الفحصالنتيجة
إضافات Windows بدون وسائط99 من 100 متطابقة
إضافات Linux بدون وسائط56 من 57 متطابقة

الملفات الثمانية التي لم تكن متطابقة هي الحالتان المذكورتان تحت "الاختلافات المعروفة" أدناه. سبعة منها ملفات جزئية تتركها النسخة Python على القرص بعد الإبلاغ عن عدم قدرتها على تفريغها، وهذا المنفذ لا ينشئها، وواحد هو أرشيف tar تتطابق محتوياته لكن طوابع الوقت تسجل وقت كل عملية تشغيل.

الإضافتان المفقودتان من تلك الأعداد هما اللتان لا تستطيع النسخة Python إنهاءهما على جهاز الاختبار. تُقتل windows.memmap.Memmap بواسطة مُنهي نفاد الذاكرة بعد 7.8 مليون سطر، وتُقتل linux.pscallstack.PsCallStack قبل انتهائها. في كلتا الحالتين، يُعاد إنتاج كل سطر تمكنت النسخة Python من كتابته أولًا بشكل مطابق تمامًا.

عبر كل إضافة تعمل بدون وسائط، يستغرق مسح Windows 273 ثانية هنا مقابل 5723 ثانية، ومسح Linux 68 ثانية مقابل 3130 ثانية.

السرعة

أوسع عشر فجوات في كل لقطة، من بين كل إضافة تعمل بدون وسائط:

Windows

Linux

يحتوي BENCHMARKS.md على الباقي: كل إضافة على اللقطتين، وعمليات التشغيل بالوسائط، والجهاز الذي قيست عليه الأرقام.

الاختلافات المعروفة

هناك أمور قليلة لا يمكن أن تتطابق، وكل منها مقصود:

  • linux.pagecache.RecoverFs يختم كل ملف في أرشيف tar الذي يكتبه بلحظة تشغيل الإضافة، لذلك لا تتطابق أي عمليتا تشغيل، ولا حتى تشغيلان من Python. الجدول متطابق وكذلك الشجرة المفكوكة.
  • --save-config وtimeliner --record-config يسجلان كل إعداد يصف الصورة، لكن ليس فحوصات النسخة Python بأن المكوّن المستورد حديث بما يكفي، لأن هذا المنفذ لا يحتوي على مثل هذه الفحوصات لتسجيلها.
  • linux.mountinfo --mount-format يدمج مجموعة Python، لذلك يتغير ترتيب أعمدتها بين تشغيلي Python. يسرد هذا المنفذ خيارات التحميل أولًا ثم خيارات نظام الملفات بعدها، بالترتيب الذي يحتفظ به النواة.
  • frameworkinfo وisfinfo يصفان الأداة وليس الصورة، لذلك يبلغان عن طبقات هذا المنفذ وإضافاته وملفات رموزه الخاصة.
  • windows.dumpfiles لا يترك الملفات الجزئية التي تنشئها النسخة Python قبل أن تكتشف أنها لا تستطيع قراءتها. الجداول متطابقة، وتختلف الأدلة بتلك الملفات.
  • السطر في --help الذي يسمي دليل ذاكرة التخزين المؤقت يسمي ذاكرة التخزين المؤقت الخاصة بهذا المنفذ.

المهام المتبقية

كل ما يلي منقول ويُبنى، لكن لم يُشغَّل بعد على أدلة حقيقية:

  • اختبار إضافات macOS الـ 23 على لقطة Mac حقيقية. تمت قراءة جميع الـ 23 سطرًا بسطر مقابل المصدر Python، وتم فحص كل نوع وعضو ورمز تلمسه مقابل ملفات رموز Darwin الـ 129 المنشورة التي تغطي 10.10 إلى 10.15، لذلك من المعروف أن تراجعات الإصدار مكتملة. ما تبقى هو صورة Mac حقيقية لتشغيلها عليها.
  • اختبار صور 32 بت. كل التحقق حتى الآن استخدم لقطات 64 بت، لذلك مسارات ترقيم الصفحات Intel32 وPAE مغطاة فقط باختبارات الوحدة.
  • اختبار صيغ الصور الأخرى. تم استخدام لقطات VMware وLiME فقط، لذلك طبقات crash dump وAVML وQEMU وELF core وXen ما تزال غير مثبتة على ملفات حقيقية.
  • اختبار المزيد من إصدارات النواة. لقطة Windows 10 19045 واحدة ولقطة Linux 6.8 واحدة قاعدة ضيقة، والإضافات التي تقرأ بنى خاصة بالإصدار هي حيث يحتمل أن ينحرف المنفذ أكثر.
  • إضافة عارضَي arrow وparquet. يُقبلان في سطر الأوامر ويُرفضان، وهو ما تفعله النسخة Python عندما تكون مكتبة الجداول مفقودة.

الفضل

Volatility 3 هو عمل مؤسسة Volatility ومساهميها. هذا منفذ لتصميمهم ومجموعة إضافاتهم وصيغة مخرجاتهم، وهو موجود لأن ذلك العمل مفتوح.

تنزيل الأداة
عمليات تشغيل بوسائط43 من 43 متطابقة
ملفات كتبتها إضافات الاستخراجتمت مقارنة 1,747 ملفًا، وكل ملف كتبته الأداتان متساوٍ
صفحات مساعدة الإضافات197 من 197 متطابقة
الإضافةRustPythonالأسرع
windows.malware.suspicious_threads.SuspiciousThreads0.47 ث281.6 ثx599
windows.suspicious_threads.SuspiciousThreads0.50 ث259.1 ثx518
windows.malware.hollowprocesses.HollowProcesses0.52 ث257.9 ثx496
windows.suspended_threads.SuspendedThreads0.090 ث42.0 ثx467
windows.malware.malfind.Malfind0.52 ث236.5 ثx455
windows.hollowprocesses.HollowProcesses0.59 ث263.0 ثx446
windows.debugregisters.DebugRegisters0.090 ث37.0 ثx411
windows.malfind.Malfind0.65 ث239.7 ثx369
windows.vadinfo.VadInfo0.99 ث329.7 ثx333
windows.verinfo.VerInfo0.99 ث150.7 ثx152
الإضافةRustPythonالأسرع
linux.library_list.LibraryList1.99 ث788.7 ثx396
linux.kallsyms.Kallsyms2.41 ث161.6 ثx67
linux.netfilter.Netfilter0.89 ث56.3 ثx63
linux.lsof.Lsof0.89 ث55.6 ثx62
linux.sockstat.Sockstat1.60 ث97.2 ثx61
linux.check_idt.Check_idt0.82 ث49.7 ثx61
linux.malware.netfilter.Netfilter1.07 ث62.0 ثx58
linux.pagecache.Files1.67 ث93.4 ثx56
linux.kthreads.Kthreads0.87 ث47.2 ثx54
linux.proc.Maps2.53 ث135.4 ثx54