
إطار عمل Rekall للطب الشرعي للذاكرة
هذا المشروع لم يعد قيد الصيانة.
في ديسمبر 2011، تم إنشاء فرع جديد داخل مشروع Volatility لاستكشاف كيفية جعل قاعدة الكود أكثر نمطية، وتحسين الأداء، وزيادة سهولة الاستخدام. تم لاحقًا Fork لهذا الفرع لإنشاء Rekall. سمحت النمطية باستخدام وظائف تحليل الذاكرة الفعلية في GRR لتمكين التحليل المباشر عن بُعد في الذاكرة.
لقد توقف التطوير النشط على Rekall لبعض الوقت. تحول GRR من استخدام Rekall إلى YARA لدعم مجموعة محدودة من قدرات تحليل الذاكرة التي تتطلب صيانة أقل بكثير.
للمطورين الأساسيين / القائمين على صيانة Rekall أولويات أخرى ولم يتقدم أحد للمساعدة في الصيانة. لذلك، تم إيقاف مشروع Rekall. سيتم أرشفة المشروع، ويمكنك عمل Fork له ومواصلة إجراء التغييرات.
سيستمر Winpmem كمشروع منفصل يتم صيانته حاليًا على https://github.com/Velocidex/WinPmem.
إطار Rekall عبارة عن مجموعة أدوات مفتوحة بالكامل، منفذة بلغة Python بموجب ترخيص Apache و GNU General Public License، لاستخراج وتحليل الأدلة الرقمية لأنظمة الكمبيوتر.
يتوفر توزيع Rekall من: http://www.rekall-forensic.com/
يجب أن يعمل Rekall على أي منصة تدعم Python
يدعم Rekall التحقيقات لصور الذاكرة التالية (32 بت و64 بت):
يوفر Rekall أيضًا إمكانية كاملة للحصول على عينات ذاكرة لجميع أنظمة التشغيل الرئيسية (انظر دليل الأدوات).
Rekall متاح كحزمة Python يمكن تثبيتها عبر مدير الحزم pip. لتثبيته، أنشئ أولاً بيئة افتراضية، وانتقل إليها، ثم قم بتثبيت rekall:
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
بالنسبة لنظام Windows، Rekall متاح أيضًا كحزمة تثبيت ذاتية الاحتواء. يرجى مراجعة صفحة التنزيل للحصول على التثبيت الأنسب للاستخدام Rekall-Forensic.com
لتثبيته من مستودع git هذا، ستحتاج إلى استخدام pip --editable واتباع الترتيب الصحيح للتثبيت (وإلا سيقوم pip بسحب التبعيات المنشورة والتي قد تكون أقدم):
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
على نظام Windows ستحتاج إلى تثبيت Microsoft Visual C compilers for python (لمزيد من المعلومات، انظر منشور المدونة هذا http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)
القوائم البريدية لدعم مستخدمي ومطوري Rekall يمكن العثور عليها على العنوان التالي:
حقوق النشر (C) 2007-2011 Volatile Systems حقوق النشر 2012-2016 Google Inc. جميع الحقوق محفوظة.
جميع الحقوق محفوظة
هذا البرنامج هو برنامج مجاني؛ يمكنك إعادة توزيعه و/أو تعديله بموجب شروط رخصة GNU General Public License كما نشرتها Free Software Foundation؛ إما الإصدار 2 من الترخيص، أو (حسب اختيارك) أي إصدار لاحق.
يتم توزيع هذا البرنامج على أمل أن يكون مفيدًا، ولكن دون أي ضمان؛ حتى بدون الضمان الضمني لـ القابلية للتسويق أو الملاءمة لغرض معين. انظر GNU General Public License لمزيد من التفاصيل.
يجب أن تكون قد تلقيت نسخة من GNU General Public License مع هذا البرنامج؛ إذا لم تكن قد تلقيتها، فاكتب إلى Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA.
لا يوجد دعم مقدم مع Rekall. لا يوجد أي ضمان؛ ولا حتى للقابلية للتسويق أو الملاءمة لغرض معين.
إذا كنت تعتقد أنك وجدت خطأ، يرجى الإبلاغ عنه على:
https://github.com/google/rekall/issues
لمساعدتنا في حل مشاكلك في أسرع وقت ممكن، يرجى تضمين المعلومات التالية عند تقديم خطأ:
في ديسمبر 2011، تم إنشاء فرع جديد داخل مشروع Volatility لاستكشاف كيفية جعل قاعدة الكود أكثر نمطية، وتحسين الأداء، وزيادة سهولة الاستخدام. سمحت النمطية باستخدام Volatility في GRR، مما جعل تحليل الذاكرة جزءًا أساسيًا من استراتيجية لتمكين التحقيق الجنائي المباشر عن بُعد. نتيجة لذلك، يمكن لكل من GRR وVolatility استخدام نقاط قوة بعضهما البعض.
بمرور الوقت، أصبح هذا الفرع يُعرف باسم فرع "scudette" أو فرع "Technology Preview". كان الهدف دائمًا محاولة دمج هذه التغييرات في قاعدة كود Volatility الرئيسية. ولكن، بعد عامين من التطوير المستمر، لم يتم قبول "Technology Preview" أبدًا في الإصدار الرئيسي من Volatility.
نظرًا لأنه بدا من غير المحتمل أن يتم دمج هذه التغييرات في المستقبل، فقد كان من المنطقي تطوير فرع Technology Preview كمشروع منفصل. في 13 ديسمبر 2013، تم عمل Fork للفرع السابق لإنشاء مشروع جديد مستقل باسم "Rekall". يدمج هذا المشروع الجديد التغييرات التي تم إجراؤها لتبسيط قاعدة الكود بحيث يمكن استخدام Rekall كمكتبة. تم أيضًا تضمين طرق الحصول على الذاكرة والمساهمات الخارجية الأخرى التي لم تكن في قاعدة كود Volatility.
يسعى Rekall إلى تطوير أحدث ما توصلت إليه تقنيات تحليل الذاكرة، وتنفيذ أفضل الخوارزميات المتاحة حاليًا وحل كامل للحصول على الذاكرة وتحليلها على الأقل لأنظمة Windows وOSX وLinux.
التوثيق الإضافي متاح على http://www.rekall-forensic.com/