Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
rekall — إطار عمل Rekall للطب الشرعي للذاكرة | Kitploit
أدوات/GitHubGitHub/google/rekall
تحليل الذاكرة الجنائيالهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالاستجابة للحوادثArchived
GitHubgoogle/rekall

rekall

إطار عمل Rekall للطب الشرعي للذاكرة

عرض المستودع
2.0k402منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

إيقاف مشروع Rekall

هذا المشروع لم يعد قيد الصيانة.

في ديسمبر 2011، تم إنشاء فرع جديد داخل مشروع Volatility لاستكشاف كيفية جعل قاعدة الكود أكثر نمطية، وتحسين الأداء، وزيادة سهولة الاستخدام. تم لاحقًا Fork لهذا الفرع لإنشاء Rekall. سمحت النمطية باستخدام وظائف تحليل الذاكرة الفعلية في GRR لتمكين التحليل المباشر عن بُعد في الذاكرة.

الدروس المستفادة:

  • قدم Rekall العديد من التحسينات لمنهجية تحليل الذاكرة على مر السنين. لمزيد من المعلومات، انظر: http://blog.rekall-forensic.com/
  • سمح إطار عمل Rekall بنمطية محدودة بسبب طبيعة هياكل الذاكرة المترابطة والقرارات المعمارية المبكرة.
  • أحجام ذاكرة الوصول العشوائي (RAM) المتزايدة وإجراءات الأمان مثل تشفير الذاكرة تجعل تحليل الذاكرة الفعلية التقليدي أكثر صعوبة.
  • تحليل الذاكرة الفعلية هش ويتطلب صيانة ثقيلة. معظم أدوات تحليل الذاكرة الفعلية هي في الأساس مصححات kernel، دون الوصول إلى المصدر ورموز التصحيح. بالتالي، يمكن أن يكون معظم تحليل الذاكرة عملية مكلفة من التصحيح / الهندسة العكسية والحفاظ على رموز التصحيح / تعريفات الهياكل محدثة.

لقد توقف التطوير النشط على Rekall لبعض الوقت. تحول GRR من استخدام Rekall إلى YARA لدعم مجموعة محدودة من قدرات تحليل الذاكرة التي تتطلب صيانة أقل بكثير.

للمطورين الأساسيين / القائمين على صيانة Rekall أولويات أخرى ولم يتقدم أحد للمساعدة في الصيانة. لذلك، تم إيقاف مشروع Rekall. سيتم أرشفة المشروع، ويمكنك عمل Fork له ومواصلة إجراء التغييرات.

سيستمر Winpmem كمشروع منفصل يتم صيانته حاليًا على https://github.com/Velocidex/WinPmem.

إطار Rekall للتحقيق الجنائي والاستجابة للحوادث

إطار Rekall عبارة عن مجموعة أدوات مفتوحة بالكامل، منفذة بلغة Python بموجب ترخيص Apache و GNU General Public License، لاستخراج وتحليل الأدلة الرقمية لأنظمة الكمبيوتر.

يتوفر توزيع Rekall من: http://www.rekall-forensic.com/

يجب أن يعمل Rekall على أي منصة تدعم Python

يدعم Rekall التحقيقات لصور الذاكرة التالية (32 بت و64 بت):

  • Microsoft Windows XP Service Pack 2 و3
  • Microsoft Windows 7 Service Pack 0 و1
  • Microsoft Windows 8 و8.1
  • Microsoft Windows 10
  • Linux Kernels 2.6.24 إلى الأحدث.
  • OSX 10.7-10.12.x.

يوفر Rekall أيضًا إمكانية كاملة للحصول على عينات ذاكرة لجميع أنظمة التشغيل الرئيسية (انظر دليل الأدوات).

بداية سريعة

Rekall متاح كحزمة Python يمكن تثبيتها عبر مدير الحزم pip. لتثبيته، أنشئ أولاً بيئة افتراضية، وانتقل إليها، ثم قم بتثبيت rekall:

root@kitploit:~
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

بالنسبة لنظام Windows، Rekall متاح أيضًا كحزمة تثبيت ذاتية الاحتواء. يرجى مراجعة صفحة التنزيل للحصول على التثبيت الأنسب للاستخدام Rekall-Forensic.com

لتثبيته من مستودع git هذا، ستحتاج إلى استخدام pip --editable واتباع الترتيب الصحيح للتثبيت (وإلا سيقوم pip بسحب التبعيات المنشورة والتي قد تكون أقدم):

root@kitploit:~
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

على نظام Windows ستحتاج إلى تثبيت Microsoft Visual C compilers for python (لمزيد من المعلومات، انظر منشور المدونة هذا http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)

القوائم البريدية

القوائم البريدية لدعم مستخدمي ومطوري Rekall يمكن العثور عليها على العنوان التالي:

root@kitploit:~
[email protected]

الترخيص وحقوق النشر

حقوق النشر (C) 2007-2011 Volatile Systems حقوق النشر 2012-2016 Google Inc. جميع الحقوق محفوظة.

جميع الحقوق محفوظة

هذا البرنامج هو برنامج مجاني؛ يمكنك إعادة توزيعه و/أو تعديله بموجب شروط رخصة GNU General Public License كما نشرتها Free Software Foundation؛ إما الإصدار 2 من الترخيص، أو (حسب اختيارك) أي إصدار لاحق.

يتم توزيع هذا البرنامج على أمل أن يكون مفيدًا، ولكن دون أي ضمان؛ حتى بدون الضمان الضمني لـ القابلية للتسويق أو الملاءمة لغرض معين. انظر GNU General Public License لمزيد من التفاصيل.

يجب أن تكون قد تلقيت نسخة من GNU General Public License مع هذا البرنامج؛ إذا لم تكن قد تلقيتها، فاكتب إلى Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA.

الأخطاء والدعم

لا يوجد دعم مقدم مع Rekall. لا يوجد أي ضمان؛ ولا حتى للقابلية للتسويق أو الملاءمة لغرض معين.

إذا كنت تعتقد أنك وجدت خطأ، يرجى الإبلاغ عنه على:

root@kitploit:~
https://github.com/google/rekall/issues

لمساعدتنا في حل مشاكلك في أسرع وقت ممكن، يرجى تضمين المعلومات التالية عند تقديم خطأ:

  • إصدار rekall الذي تستخدمه
  • نظام التشغيل المستخدم لتشغيل rekall
  • إصدار Python المستخدم لتشغيل rekall
  • نظام التشغيل المشتبه به لصورة الذاكرة
  • سطر الأوامر الكامل الذي استخدمته لتشغيل rekall

التاريخ

في ديسمبر 2011، تم إنشاء فرع جديد داخل مشروع Volatility لاستكشاف كيفية جعل قاعدة الكود أكثر نمطية، وتحسين الأداء، وزيادة سهولة الاستخدام. سمحت النمطية باستخدام Volatility في GRR، مما جعل تحليل الذاكرة جزءًا أساسيًا من استراتيجية لتمكين التحقيق الجنائي المباشر عن بُعد. نتيجة لذلك، يمكن لكل من GRR وVolatility استخدام نقاط قوة بعضهما البعض.

بمرور الوقت، أصبح هذا الفرع يُعرف باسم فرع "scudette" أو فرع "Technology Preview". كان الهدف دائمًا محاولة دمج هذه التغييرات في قاعدة كود Volatility الرئيسية. ولكن، بعد عامين من التطوير المستمر، لم يتم قبول "Technology Preview" أبدًا في الإصدار الرئيسي من Volatility.

نظرًا لأنه بدا من غير المحتمل أن يتم دمج هذه التغييرات في المستقبل، فقد كان من المنطقي تطوير فرع Technology Preview كمشروع منفصل. في 13 ديسمبر 2013، تم عمل Fork للفرع السابق لإنشاء مشروع جديد مستقل باسم "Rekall". يدمج هذا المشروع الجديد التغييرات التي تم إجراؤها لتبسيط قاعدة الكود بحيث يمكن استخدام Rekall كمكتبة. تم أيضًا تضمين طرق الحصول على الذاكرة والمساهمات الخارجية الأخرى التي لم تكن في قاعدة كود Volatility.

يسعى Rekall إلى تطوير أحدث ما توصلت إليه تقنيات تحليل الذاكرة، وتنفيذ أفضل الخوارزميات المتاحة حاليًا وحل كامل للحصول على الذاكرة وتحليلها على الأقل لأنظمة Windows وOSX وLinux.

مزيد من التوثيق

التوثيق الإضافي متاح على http://www.rekall-forensic.com/

تنزيل الأداة