
إطار عمل متقدم للطب الشرعي للذاكرة
تم أرشفة هذا المشروع. راجع Volatility 3 للتحقيقات الحديثة: https://github.com/volatilityfoundation/volatility3
إطار عمل Volatility هو مجموعة مفتوحة بالكامل من الأدوات، مُطبقة بلغة Python بموجب رخصة GNU العامة، لاستخراج الأدلة الرقمية من عينات الذاكرة المتطايرة (RAM). تقنيات الاستخراج تُنفذ بشكل مستقل تمامًا عن النظام قيد التحقيق ولكنها توفر رؤية للحالة الزمنية للنظام. يهدف الإطار إلى تعريف الأشخاص بالتقنيات والتعقيدات المرتبطة باستخراج الأدلة الرقمية من عينات الذاكرة المتطايرة وتوفير منصة لمزيد من العمل في هذا المجال المثير من البحث.
يتوفر توزيع Volatility من: http://www.volatilityfoundation.org/#!releases/component_71401
يجب أن يعمل Volatility على أي منصة تدعم Python (http://www.python.org)
يدعم Volatility التحقيقات في صور الذاكرة التالية:
Windows:
ملاحظة: يُرجى الاطلاع على الإرشادات في الرابط التالي لملاحظات حول التوافق مع عينات ذاكرة Windows 7 (أو الأحدث) المُصَحَّحة حديثًا:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
لا يوفر Volatility إمكانيات الحصول على عينات الذاكرة. للحصول على العينات، توجد حلول مجانية وتجارية متاحة. إذا كنت ترغب في اقتراحات حول حلول مناسبة للحصول على العينات، يُرجى الاتصال بنا على:
volatility (at) volatilityfoundation (dot) org
يدعم Volatility مجموعة متنوعة من تنسيقات ملفات العينات وإمكانية التحويل بين هذه التنسيقات:
للحصول على قائمة أكثر تفصيلاً بالإمكانيات، يُرجى الاطلاع على:
https://github.com/volatilityfoundation/volatility/wiki
وأيضًا مستودع الإضافات المجتمعية:
https://github.com/volatilityfoundation/community
إذا كنت ترغب في تجربة Volatility، يمكنك تنزيل صور ذاكرة نموذجية من الرابط التالي:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
القوائم البريدية لدعم مستخدمي ومطوري Volatility يمكن العثور عليها على العنوان التالي:
http://lists.volatilesystems.com/mailman/listinfo
للمعلومات أو الطلبات، اتصل بـ:
Volatility Foundation
الويب: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
البريد الإلكتروني: volatility (at) volatilityfoundation (dot) org
IRC: #volatility على freenode
تويتر: @volatility
قد تحتوي بعض الإضافات على متطلبات أخرى يمكن العثور عليها على: https://github.com/volatilityfoundation/volatility/wiki/Installation
قم بفك ضغط أحدث إصدار من Volatility من volatilityfoundation.org
لرؤية الخيارات المتاحة، قم بتشغيل "python vol.py -h" أو "python vol.py --info"
مثال:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.