Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
volatility — إطار عمل متقدم للطب الشرعي للذاكرة | Kitploit
أدوات/GitHubGitHub/volatilityfoundation/volatility
تحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالاستجابة للحوادثArchived
GitHubvolatilityfoundation/volatility

volatility

إطار عمل متقدم للطب الشرعي للذاكرة

عرض المستودع
8.1k1.3k46منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

تم أرشفة هذا المشروع. راجع Volatility 3 للتحقيقات الحديثة: https://github.com/volatilityfoundation/volatility3

============================================================================ إطار عمل Volatility - إطار عمل لاستخراج الذاكرة المتطايرة

إطار عمل Volatility هو مجموعة مفتوحة بالكامل من الأدوات، مُطبقة بلغة Python بموجب رخصة GNU العامة، لاستخراج الأدلة الرقمية من عينات الذاكرة المتطايرة (RAM). تقنيات الاستخراج تُنفذ بشكل مستقل تمامًا عن النظام قيد التحقيق ولكنها توفر رؤية للحالة الزمنية للنظام. يهدف الإطار إلى تعريف الأشخاص بالتقنيات والتعقيدات المرتبطة باستخراج الأدلة الرقمية من عينات الذاكرة المتطايرة وتوفير منصة لمزيد من العمل في هذا المجال المثير من البحث.

يتوفر توزيع Volatility من: http://www.volatilityfoundation.org/#!releases/component_71401

يجب أن يعمل Volatility على أي منصة تدعم Python (http://www.python.org)

يدعم Volatility التحقيقات في صور الذاكرة التالية:

Windows:

  • 32-bit Windows XP Service Pack 2 و 3
  • 32-bit Windows 2003 Server Service Pack 0, 1, 2
  • 32-bit Windows Vista Service Pack 0, 1, 2
  • 32-bit Windows 2008 Server Service Pack 1, 2 (لا يوجد SP0)
  • 32-bit Windows 7 Service Pack 0, 1
  • 32-bit Windows 8, 8.1, و 8.1 Update 1
  • 32-bit Windows 10 (دعم أولي)
  • 64-bit Windows XP Service Pack 1 و 2 (لا يوجد SP0)
  • 64-bit Windows 2003 Server Service Pack 1 و 2 (لا يوجد SP0)
  • 64-bit Windows Vista Service Pack 0, 1, 2
  • 64-bit Windows 2008 Server Service Pack 1 و 2 (لا يوجد SP0)
  • 64-bit Windows 2008 R2 Server Service Pack 0 و 1
  • 64-bit Windows 7 Service Pack 0 و 1
  • 64-bit Windows 8, 8.1, و 8.1 Update 1
  • 64-bit Windows Server 2012 و 2012 R2
  • 64-bit Windows 10 (بما في ذلك على الأقل 10.0.19041)
  • 64-bit Windows Server 2016 (بما في ذلك على الأقل 10.0.19041)

ملاحظة: يُرجى الاطلاع على الإرشادات في الرابط التالي لملاحظات حول التوافق مع عينات ذاكرة Windows 7 (أو الأحدث) المُصَحَّحة حديثًا:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles

Linux:

  • 32-bit Linux kernels 2.6.11 إلى 5.5
  • 64-bit Linux kernels 2.6.11 إلى 5.5
  • OpenSuSE, Ubuntu, Debian, CentOS, Fedora, Mandriva, إلخ

Mac OSX:

  • 32-bit 10.5.x Leopard (الإصدار 64-bit الوحيد هو Server، غير مدعوم)
  • 32-bit 10.6.x Snow Leopard
  • 64-bit 10.6.x Snow Leopard
  • 32-bit 10.7.x Lion
  • 64-bit 10.7.x Lion
  • 64-bit 10.8.x Mountain Lion (لا يوجد إصدار 32-bit)
  • 64-bit 10.9.x Mavericks (لا يوجد إصدار 32-bit)
  • 64-bit 10.10.x Yosemite (لا يوجد إصدار 32-bit)
  • 64-bit 10.11.x El Capitan (لا يوجد إصدار 32-bit)
  • 64-bit 10.12.x Sierra (لا يوجد إصدار 32-bit)
  • 64-bit 10.13.x High Sierra (لا يوجد إصدار 32-bit))
  • 64-bit 10.14.x Mojave (لا يوجد إصدار 32-bit)
  • 64-bit 10.15.x Catalina (لا يوجد إصدار 32-bit)

لا يوفر Volatility إمكانيات الحصول على عينات الذاكرة. للحصول على العينات، توجد حلول مجانية وتجارية متاحة. إذا كنت ترغب في اقتراحات حول حلول مناسبة للحصول على العينات، يُرجى الاتصال بنا على:

volatility (at) volatilityfoundation (dot) org

يدعم Volatility مجموعة متنوعة من تنسيقات ملفات العينات وإمكانية التحويل بين هذه التنسيقات:

  • Raw linear sample (dd)
  • Hibernation file (من Windows 7 والإصدارات الأقدم)
  • Crash dump file
  • VirtualBox ELF64 core dump
  • VMware saved state و snapshot files
  • EWF format (E01)
  • LiME format
  • Mach-O file format
  • QEMU virtual machine dumps
  • Firewire
  • HPAK (FDPro)

للحصول على قائمة أكثر تفصيلاً بالإمكانيات، يُرجى الاطلاع على:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki

وأيضًا مستودع الإضافات المجتمعية:

root@kitploit:~
https://github.com/volatilityfoundation/community

بيانات مثال

إذا كنت ترغب في تجربة Volatility، يمكنك تنزيل صور ذاكرة نموذجية من الرابط التالي:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples

القوائم البريدية

القوائم البريدية لدعم مستخدمي ومطوري Volatility يمكن العثور عليها على العنوان التالي:

root@kitploit:~
http://lists.volatilesystems.com/mailman/listinfo

الاتصال

للمعلومات أو الطلبات، اتصل بـ:

Volatility Foundation

الويب: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com

البريد الإلكتروني: volatility (at) volatilityfoundation (dot) org

IRC: #volatility على freenode

تويتر: @volatility

المتطلبات

  • Python 2.6 أو أحدث، ولكن ليس 3.0. http://www.python.org

قد تحتوي بعض الإضافات على متطلبات أخرى يمكن العثور عليها على: https://github.com/volatilityfoundation/volatility/wiki/Installation

بداية سريعة

  1. قم بفك ضغط أحدث إصدار من Volatility من volatilityfoundation.org

  2. لرؤية الخيارات المتاحة، قم بتشغيل "python vol.py -h" أو "python vol.py --info"

    مثال:

$ python vol.py --info Volatility Foundation Volatility Framework 2.6

Address Spaces

AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.

Profiles

VistaSP0x64 - A Profile for Windows Vista SP0 x64 VistaSP0x86 - A Profile for Windows Vista SP0 x86 VistaSP1x64 - A Profile for Windows Vista SP1 x64 VistaSP1x86 - A Profile for Windows Vista SP1 x86 VistaSP2x64 - A Profile for Windows Vista SP2 x64 VistaSP2x86 - A Profile for Windows Vista SP2 x86 Win10x64 - A Profile for Windows 10 x64 Win10x64_10586 - A Profile for Windows 10 x64 (10.0.10586.306 / 2016-04-23) Win10x64_14393 - A Profile for Windows 10 x64 (10.0.14393.0 / 2016-07-16) Win10x86 - A Profile for Windows 10 x86 Win10x86_10586 - A Profile for Windows 10 x86 (10.0.10586.420 / 2016-05-28) Win10x86_14393 - A Profile for Windows 10 x86 (10.0.14393.0 / 2016-07-16) Win2003SP0x86 - A Profile for Windows 2003 SP0 x86 Win2003SP1x64 - A Profile for Windows 2003 SP1 x64 Win2003SP1x86 - A Profile for Windows 2003 SP1 x86 Win2003SP2x64 - A Profile for Windows 2003 SP2 x64 Win2003SP2x86 - A Profile for Windows 2003 SP2 x86 Win2008R2SP0x64 - A Profile for Windows 2008 R2 SP0 x64 Win2008R2SP1x64 - A Profile for Windows 2008 R2 SP1 x64 Win2008R2SP1x64_23418 - A Profile for Windows 2008 R2 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win2008SP1x64 - A Profile for Windows 2008 SP1 x64 Win2008SP1x86 - A Profile for Windows 2008 SP1 x86 Win2008SP2x64 - A Profile for Windows 2008 SP2 x64 Win2008SP2x86 - A Profile for Windows 2008 SP2 x86 Win2012R2x64 - A Profile for Windows Server 2012 R2 x64 Win2012R2x64_18340 - A Profile for Windows Server 2012 R2 x64 (6.3.9600.18340 / 2016-05-13) Win2012x64 - A Profile for Windows Server 2012 x64 Win2016x64_14393 - A Profile for Windows Server 2016 x64 (10.0.14393.0 / 2016-07-16) Win7SP0x64 - A Profile for Windows 7 SP0 x64 Win7SP0x86 - A Profile for Windows 7 SP0 x86 Win7SP1x64 - A Profile for Windows 7 SP1 x64 Win7SP1x64_23418 - A Profile for Windows 7 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win7SP1x86 - A Profile for Windows 7 SP1 x86 Win7SP1x86_23418 - A Profile for Windows 7 SP1 x86 (6.1.7601.23418 / 2016-04-09) Win81U1x64 - A Profile for Windows 8.1 Update 1 x64 Win81U1x86 - A Profile for Windows 8.1 Update 1 x86 Win8SP0x64 - A Profile for Windows 8 x64 Win8SP0x86 - A Profile for Windows 8 x86 Win8SP1x64 - A Profile for Windows 8.1 x64 Win8SP1x64_18340 - A Profile for Windows 8.1 x64 (6.3.9600.18340 / 2016-05-13) Win8SP1x86 - A Profile for Windows 8.1 x86 WinXPSP1x64 - A Profile for Windows XP SP1 x64 WinXPSP2x64 - A Profile for Windows XP SP2 x64 WinXPSP2x86 - A Profile for Windows XP SP2 x86 WinXPSP3x86 - A Profile for Windows XP SP3 x86Plugins

amcache - اطبع معلومات AmCache apihooks - اكشف عن خطافات API في ذاكرة العملية والنواة atoms - اطبع جداول الذرات لجلسات العمل ومحطات النوافذ atomscan - ماسح تجمعات لجداول الذرات auditpol - اطبع سياسات التدقيق من HKLM\SECURITY\Policy\PolAdtEv bigpools - فرّغ تجمعات الصفحات الكبيرة باستخدام BigPagePoolScanner bioskbd - اقرأ مخزن لوحة المفاتيح المؤقت من ذاكرة الوضع الحقيقي cachedump - فرّغ تجزئات النطاق المخبأة من الذاكرة callbacks - اطبع إجراءات الإعلام على مستوى النظام clipboard - استخرج محتويات حافظة ويندوز cmdline - اعرض وسائط سطر الأوامر للعمليات cmdscan - استخرج تاريخ الأوامر بمسح _COMMAND_HISTORY connections - اطبع قائمة الاتصالات المفتوحة [Windows XP و 2003 فقط] connscan - ماسح تجمعات لاتصالات tcp consoles - استخرج تاريخ الأوامر بمسح _CONSOLE_INFORMATION crashinfo - فرّغ معلومات تفريغ التعطل deskscan - ماسح تجمعات لـ tagDESKTOP (أسطح المكتب) devicetree - اعرض شجرة الأجهزة dlldump - فرّغ مكتبات DLL من مساحة عنوان عملية dlllist - اطبع قائمة مكتبات DLL المحملة لكل عملية driverirp - كشف خطافات IRP للسائق drivermodule - اربط كائنات السائق بوحدات النواة driverscan - ماسح تجمعات لكائنات السائق dumpcerts - فرّغ مفاتيح SSL الخاصة والعامة RSA dumpfiles - استخرج الملفات المعيّنة في الذاكرة والمخبأة dumpregistry - فرّغ ملفات التسجيل إلى القرص editbox - اعرض معلومات عن عناصر التحكم Edit. (تجريبي لقوائم Listbox.) envars - اعرض متغيرات البيئة للعمليات eventhooks - اطبع تفاصيل خطافات أحداث ويندوز evtlogs - استخرج سجلات أحداث ويندوز (XP/2003 فقط) filescan - ماسح تجمعات لكائنات الملفات gahti - فرّغ معلومات نوع مقابض USER gditimers - اطبع موقّعات GDI المثبّتة واستدعاءاتها gdt - اعرض جدول الواصف العام getservicesids - احصل على أسماء الخدمات في التسجيل وأرجع SID محسوب getsids - اطبع SIDs المالكة لكل عملية handles - اطبع قائمة المقابض المفتوحة لكل عملية hashdump - فرّغ تجزئات كلمات المرور (LM/NTLM) من الذاكرة hibinfo - فرّغ معلومات ملف الإسبات hivedump - اطبع خلية تسجيل hivelist - اطبع قائمة خلايا التسجيل hivescan - ماسح تجمعات لخلايا التسجيل hpakextract - استخرج الذاكرة الفعلية من ملف HPAK hpakinfo - معلومات عن ملف HPAK idt - اعرض جدول واصف المقاطعة iehistory - أعد بناء ذاكرة التخزين المؤقت / تاريخ إنترنت إكسبلورر imagecopy - انسخ مساحة عنوان فيزيائية كصورة DD خام imageinfo - تعرّف على معلومات الصورة impscan - امسح بحثًا عن استدعاءات دوال مستوردة joblinks - اطبع معلومات رابط مهمة العمليات kdbgscan - ابحث عن وفرّغ قيم KDBG المحتملة kpcrscan - ابحث عن وفرّغ قيم KPCR المحتملة ldrmodules - اكشف عن مكتبات DLL غير المرتبطة limeinfo - فرّغ معلومات تنسيق ملف Lime linux_apihooks - تحقق من خطافات API في مساحة المستخدم linux_arp - اطبع جدول ARP linux_aslr_shift - اكتشف تلقائيًا إزاحة ASLR في لينكس linux_banner - اطبع معلومات لافتة لينكس linux_bash - استعيد تاريخ bash من ذاكرة عملية bash linux_bash_env - استعيد متغيرات البيئة الديناميكية لعملية linux_bash_hash - استعيد جدول تجزئة bash من ذاكرة عملية bash linux_check_afinfo - تحقق من مؤشرات دالة التشغيل لبروتوكولات الشبكة linux_check_creds - تحقق مما إذا كانت أي عمليات تشارك هياكل الاعتماد linux_check_evt_arm - تحقق من جدول متجه الاستثناء للبحث عن خطافات جدول استدعاء النظام linux_check_fop - تحقق من هياكل تشغيل الملفات بحثًا عن تعديلات الروت كيت linux_check_idt - تحقق مما إذا تم تغيير IDT linux_check_inline_kernel - تحقق من خطافات kernel المضمنة linux_check_modules - قارن قائمة الوحدات بمعلومات sysfs إن وجدت linux_check_syscall - تحقق مما إذا تم تغيير جدول استدعاء النظام linux_check_syscall_arm - تحقق مما إذا تم تغيير جدول استدعاء النظام linux_check_tty - تحقق من أجهزة tty بحثًا عن خطافات linux_cpuinfo - اطبع معلومات عن كل معالج نشط linux_dentry_cache - اجمع الملفات من ذاكرة التخزين المؤقت للمدخلات linux_dmesg - اجمع مخزن dmesg linux_dump_map - اكتب تعيينات ذاكرة محددة إلى القرص linux_dynamic_env - استعيد متغيرات البيئة الديناميكية لعملية linux_elfs - ابحث عن ملفات ELF الثنائية في تعيينات العمليات linux_enumerate_files - أدرج الملفات المشار إليها بواسطة ذاكرة التخزين المؤقت لنظام الملفات linux_find_file - أدرج واستعيد الملفات من الذاكرة linux_getcwd - أدرج دليل العمل الحالي لكل عملية linux_hidden_modules - امسح الذاكرة للعثور على وحدات kernel المخفية linux_ifconfig - اجمع الواجهات النشطة linux_info_regs - مثل 'info registers' في GDB. يطبع كل linux_iomem - يعرض مخرجات مشابهة لـ /proc/iomem linux_kernel_opened_files - أدرج الملفات المفتوحة من داخل kernel linux_keyboard_notifiers - حلّل سلسلة استدعاء إعلام لوحة المفاتيح linux_ldrmodules - قارن مخرجات خرائط proc بقائمة المكتبات من libdl linux_library_list - أدرج المكتبات المحملة في عملية linux_librarydump - فرّغ المكتبات المشتركة في ذاكرة العملية إلى القرص linux_list_raw - أدرج التطبيقات ذات المقابس غير الانتقائية linux_lsmod - اجمع وحدات kernel المحملة linux_lsof - أدرج واصفات الملفات ومسارها linux_malfind - ابحث عن تعيينات عمليات مشبوهة linux_memmap - فرّغ خريطة الذاكرة لمهام لينكس linux_moddump - استخرج وحدات kernel المحملة linux_mount - اجمع أنظمة الملفات/الأجهزة المثبّتة linux_mount_cache - اجمع أنظمة الملفات/الأجهزة المثبّتة من kmem_cache linux_netfilter - أدرج خطافات Netfilter linux_netscan - امسح بحثًا عن هياكل اتصال الشبكة linux_netstat - أدرج المقابس المفتوحة linux_pidhashtable - أعد تعداد العمليات من خلال جدول تجزئة PID linux_pkt_queues - اكتب قوائم انتظار الحزم لكل عملية إلى القرص linux_plthook - امسح جدول PLT للملفات الثنائية ELF بحثًا عن خطافات لصور غير NEEDED linux_proc_maps - اجمع خرائط ذاكرة العمليات linux_proc_maps_rb - اجمع خرائط العمليات في لينكس من خلال شجرة الأحمر-الأسود للتعيينات linux_procdump - فرّغ صورة العملية القابلة للتنفيذ إلى القرص linux_process_hollow - تحقق من علامات تجويف العملية linux_psaux - اجمع العمليات مع سطر الأوامر الكامل ووقت البدء linux_psenv - اجمع العمليات مع متغيرات البيئة الثابتة linux_pslist - اجمع المهام النشطة باجتياز قائمة task_struct->task linux_pslist_cache - اجمع المهام من kmem_cache linux_psscan - امسح الذاكرة الفعلية بحثًا عن العمليات linux_pstree - اعرض علاقة الأبوة/البنوة بين العمليات linux_psxview - ابحث عن العمليات المخفية باستخدام قوائم عمليات متنوعة linux_recover_filesystem - استعيد نظام الملفات المخبأ بالكامل من الذاكرة linux_route_cache - استعيد ذاكرة التخزين المؤقت للتوجيه من الذاكرة linux_sk_buff_cache - استعيد الحزم من kmem_cache لـ sk_buff linux_slabinfo - يحاكي /proc/slabinfo على جهاز قيد التشغيل linux_strings - طابق الإزاحات الفعلية بالعناوين الافتراضية (قد يستغرق وقتًا، مطوّل جدًا) linux_threads - اطبع سلاسل العمليات linux_tmpfs - استعيد أنظمة ملفات tmpfs من الذاكرة linux_truecrypt_passphrase - استعيد عبارات مرور Truecrypt المخبأة linux_vma_cache - اجمع VMAs من ذاكرة التخزين المؤقت لـ vm_area_struct linux_volshell - شل في صورة الذاكرة linux_yarascan - شل في صورة ذاكرة لينكس lsadump - فرّغ أسرار LSA (مفكوكة التشفير) من التسجيل mac_adium - أدرج رسائل Adium mac_apihooks - تحقق من خطافات API في العمليات mac_apihooks_kernel - تحقق مما إذا كانت دوال النظام ووظائف kernel موصولة mac_arp - اطبع جدول arp mac_bash - استعيد تاريخ bash من ذاكرة عملية bash mac_bash_env - استعيد متغيرات بيئة bash mac_bash_hash - استعيد جدول تجزئة bash من ذاكرة عملية bash mac_calendar - احصل على أحداث التقويم من تطبيق Calendar.app mac_check_fop - تحقق من مؤشرات تشغيل الملفات mac_check_mig_table - أدرج الإدخالات في جدول MIG للkernel mac_check_syscall_shadow - ابحث عن جداول استدعاء نظام الظل mac_check_syscalls - تحقق مما إذا كانت إدخالات جدول استدعاء النظام موصولة mac_check_sysctl - تحقق من معالجات sysctl غير معروفة mac_check_trap_table - تحقق مما إذا كانت إدخالات جدول فخ mach موصولة mac_compressed_swap - اطبع إحصائيات ضاغط VM في Mac OS X وفرّغ جميع الصفحات المضغوطة mac_contacts - احصل على أسماء جهات الاتصال من تطبيق Contacts.app mac_dead_procs - اطبع العمليات المنتهية/المفرّغة mac_dead_sockets - اطبع مقابس الشبكة المنتهية/المفرّغة mac_dead_vnodes - أدرج هياكل vnode المحررة mac_devfs - أدرج الملفات في ذاكرة التخزين المؤقت للملفات mac_dmesg - اطبع مخزن تصحيح kernel mac_dump_file - فرّغ ملفًا محددًا mac_dump_maps - فرّغ نطاقات الذاكرة لعملية (عمليات)، بما في ذلك الصفحات في المبادلة المضغوطة اختياريًا mac_dyld_maps - احصل على خرائط ذاكرة العمليات من هياكل بيانات dyld mac_find_aslr_shift - ابحث عن قيمة إزاحة ASLR للصور 10.8+ mac_get_profile - اكتشف تلقائيًا ملفات تعريف Mac mac_ifconfig - أدرج معلومات واجهة الشبكة لجميع الأجهزة mac_interest_handlers - أدرج معالجات الاهتمام IOKit mac_ip_filters - أبلغ عن أي مرشحات IP موصولة mac_kernel_classes - أدرج فئات c++ المحملة في kernel mac_kevents - اعرض علاقة الأبوة/البنوة للعمليات mac_keychaindump - استعيد مفاتيح سلسلة المفاتيح المحتملة. استخدم chainbreaker لفتح ملفات سلسلة المفاتيح ذات الصلة mac_ldrmodules - قارن مخرجات خرائط proc بقائمة المكتبات من libdl mac_librarydump - فرّغ العملية القابلة للتنفيذ mac_list_files - أدرج الملفات في ذاكرة التخزين المؤقت للملفات mac_list_kauth_listeners - أدرج مستمعي نطاق Kauth mac_list_kauth_scopes - أدرج نطاقات Kauth وحالتها mac_list_raw - أدرج التطبيقات ذات المقابس غير الانتقائية mac_list_sessions - أدرج الجلسات mac_list_zones - اطبع المناطق النشطة mac_lsmod - أدرج وحدات kernel المحملة mac_lsmod_iokit - أدرج وحدات kernel المحملة عبر IOkit mac_lsmod_kext_map - أدرج وحدات kernel المحملة mac_lsof - أدرج الملفات المفتوحة لكل عملية mac_machine_info - اطبع معلومات الجهاز عن العينة mac_malfind - ابحث عن تعيينات عمليات مشبوهة mac_memdump - فرّغ صفحات الذاكرة القابلة للتوجيه إلى ملف mac_moddump - اكتب ملحق kernel المحدد إلى القرص mac_mount - اطبع معلومات الأجهزة المثبّتة mac_netstat - أدرج اتصالات الشبكة النشطة لكل عملية mac_network_conns - أدرج اتصالات الشبكة من هياكل شبكة kernel mac_notesapp - ابحث عن محتويات رسائل Notes mac_notifiers - اكشف عن الروت كيت التي تضيف خطافات في I/O Kit (مثل LogKext) mac_orphan_threads - أدرج سلاسل العمليات التي لا تعود إلى وحدات/عمليات معروفة mac_pgrp_hash_table - اجتاز جدول تجزئة مجموعة العملية mac_pid_hash_table - اجتاز جدول تجزئة PID mac_print_boot_cmdline - اطبع وسائط إقلاع kernel mac_proc_maps - احصل على خرائط ذاكرة العمليات mac_procdump - فرّغ العملية القابلة للتنفيذ mac_psaux - اطبع العمليات مع الوسائط في مساحة المستخدم (**argv) mac_psenv - اطبع العمليات مع البيئة في مساحة المستخدم (**envp) mac_pslist - أدرج العمليات الجارية mac_pstree - اعرض علاقة الأبوة/البنوة للعمليات mac_psxview - ابحث عن العمليات المخفية باستخدام قوائم عمليات متنوعة mac_recover_filesystem - استعيد نظام الملفات المخبأ mac_route - اطبع جدول التوجيه mac_socket_filters - أبلغ عن مرشحات المقابس mac_strings - طابق الإزاحات الفعلية بالعناوين الافتراضية (قد يستغرق وقتًا، مطوّل جدًا) mac_tasks - أدرج المهام النشطة mac_threads - أدرج سلاسل عمليات العملية mac_threads_simple - أدرج سلاسل العمليات مع وقت بدايتها وأولويتها mac_timers - أبلغ عن الموقّعات المحددة بواسطة برامج تشغيل kernel mac_trustedbsd - أدرج سياسات trustedbsd الضارة mac_version - اطبع إصدار Mac mac_vfsevents - أدرج العمليات التي تصفي أحداث نظام الملفات mac_volshell - شل في صورة الذاكرة mac_yarascan - امسح الذاكرة بحثًا عن تواقيع yara machoinfo - فرّغ معلومات تنسيق ملف Mach-O malfind - ابحث عن الشيفرة المخفية والمحقونة mbrparser - امسح وحلل سجلات الإقلاع الرئيسية المحتملة (MBRs) memdump - فرّغ الذاكرة القابلة للتوجيه لعملية memmap - اطبع خريطة الذاكرة messagehooks - أدرج خطافات رسائل النوافذ على سطح المكتب وسلاسل العمليات mftparser - امسح وحلل إدخالات MFT المحتملة moddump - فرّغ سائق kernel إلى ملف عينة قابل للتنفيذ modscan - ماسح تجمعات لوحدات kernel modules - اطبع قائمة الوحدات المحملة multiscan - امسح بحثًا عن كائنات متنوعة مرة واحدة mutantscan - ماسح تجمعات لكائنات المزامنة netscan - امسح صورة Vista (أو أحدث) بحثًا عن اتصالات ومقابس notepad - أدرج نص المفكرة المعروض حاليًا objtypescan - امسح بحثًا عن كائنات نوع Windows patcher - صقل الذاكرة بناءً على مسح الصفحات poolpeek - إضافة ماسح تجمعات قابلة للتكوين pooltracker - اعرض ملخصًا لاستخدام علامات التجمع printkey - اطبع مفتاح تسجيل، مع مفاتيحه الفرعية وقيمه privs - اعرض امتيازات العملية procdump - فرّغ عملية إلى ملف عينة قابل للتنفيذ pslist - اطبع جميع العمليات الجارية بتتبع قوائم EPROCESS psscan - ماسح تجمعات لكائنات العملية pstree - اطبع قائمة العمليات كشجرة psxview - ابحث عن العمليات المخفية باستخدام قوائم عمليات متنوعة qemuinfo - فرّغ معلومات Qemu raw2dmp - حوّل عينة ذاكرة فعلية إلى تفريغ تعطل windbg screenshot - احفظ لقطة شاشة زائفة بناءً على نوافذ GDI servicediff - أدرج خدمات Windows (مثل Plugx) sessions - أدرج تفاصيل _MM_SESSION_SPACE (جلسات تسجيل دخول المستخدم) shellbags - اطبع معلومات ShellBags shimcache - حلّل مفتاح تسجيل Application Compatibility Shim Cache shutdowntime - اطبع وقت إيقاف التشغيل للجهاز من التسجيل sockets - اطبع قائمة المقابس المفتوحة sockscan - ماسح تجمعات لكائنات مقبس tcp ssdt - اعرض إدخالات SSDT strings - طابق الإزاحات الفعلية بالعناوين الافتراضية (قد يستغرق وقتًا، مطوّل جدًا) svcscan - امسح بحثًا عن خدمات Windows symlinkscan - ماسح تجمعات لكائنات الارتباط الرمزي thrdscan - ماسح تجمعات لكائنات سلسلة العمليات threads - تحقق من _ETHREAD و _KTHREADs timeliner - أنشئ خطًا زمنيًا من عناصر متنوعة في الذاكرة timers - اطبع موقّعات kernel ووحدات DPC المرتبطة truecryptmaster - استعيد مفاتيح رئيسية لـ TrueCrypt 7.1a truecryptpassphrase - مكتشف عبارة مرور TrueCrypt المخبأة truecryptsummary - ملخص TrueCrypt unloadedmodules - اطبع قائمة الوحدات المفرّغة userassist - اطبع مفاتيح التسجيل userassist والمعلومات userhandles - فرّغ جداول مقابض USER vaddump - فرّغ أقسام VAD إلى ملف vadinfo - فرّغ معلومات VAD vadtree - اجتاز شجرة VAD واعرض بتنسيق شجري vadwalk - اجتاز شجرة VAD vboxinfo - فرّغ معلومات Virtualbox verinfo - اطبع معلومات الإصدار من صور PE vmwareinfo - فرّغ معلومات VMware VMSS/VMSN volshell - شل في صورة الذاكرة win10cookie - ابحث عن قيمة ObHeaderCookie لنظام Windows 10 windows - اطبع نوافذ سطح المكتب (تفاصيل مطولة) wintree - اطبع شجرة نوافذ سطح المكتب بترتيب Z wndscan - ماسح تجمعات لمحطات النوافذ yarascan - امسح ذاكرة العملية أو kernel باستخدام تواقيع Yara

  1. للحصول على مزيد من المعلومات حول عينة ذاكرة Windows والتأكد من أن Volatility يدعم نوع العينة، قم بتشغيل 'python vol.py imageinfo -f ' أو 'python vol.py kdbgscan -f '

    مثال:

    $ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...

    root@kitploit:~
           Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
                      AS Layer1 : AMD64PagedMemory (Kernel AS)
                      AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
                       PAE type : PAE
                            DTB : 0x187000L
                           KDBG : 0xf800016460a0
           Number of Processors : 1
      Image Type (Service Pack) : 1
                 KPCR for CPU 0 : 0xfffff80001647d00L
              KUSER_SHARED_DATA : 0xfffff78000000000L
            Image date and time : 2012-03-24 19:30:53 UTC+0000
      Image local date and time : 2012-03-25 03:30:53 +0800
    

    إذا تم اقتراح ملفات تعريف متعددة بواسطة imageinfo أو kdbgscan، أو إذا كنت تواجه مشكلة في تحليل عينات ذاكرة Windows 7 أو أحدث، يرجى الاطلاع على الإرشادات هنا:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
    
  2. قم بتشغيل بعض الإضافات الأخرى. -f هو خيار مطلوب لجميع الإضافات. بعضها يتطلب/يقبل أيضًا خيارات أخرى. قم بتشغيل "python vol.py -h" للحصول على مزيد من المعلومات حول أمر معين. تتوفر أيضًا صفحة مرجع الأوامر على موقع GitHub:https://github.com/volatilityfoundation/volatility/wiki

    وكذلك Basic Usage:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
    

الترخيص وحقوق النشر

حقوق النشر (C) 2007-2016 مؤسسة Volatility

جميع الحقوق محفوظة

Volatility هي برمجيات حرة؛ يمكنك إعادة توزيعها و/أو تعديلها بموجب شروط رخصة GNU العامة كما نشرتها مؤسسة البرمجيات الحرة؛ إما الإصدار 2 من الرخصة، أو (حسب اختيارك) أي إصدار لاحق.

يتم توزيع Volatility على أمل أن تكون مفيدة، ولكن دون أي ضمان؛ حتى بدون الضمان الضمني للجدارة بالتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العامة لمزيد من التفاصيل.

يجب أن تكون قد استلمت نسخة من رخصة GNU العامة مع Volatility. إذا لم يكن كذلك، راجع http://www.gnu.org/licenses/.

الأخطاء والدعم

لا يتم توفير أي دعم مع Volatility. لا يوجد أي ضمان؛ ولا حتى للجدارة بالتسويق أو الملاءمة لغرض معين.

إذا كنت تعتقد أنك وجدت خطأ، يرجى الإبلاغ عنه على:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/issues

لمساعدتنا في حل مشاكلك في أسرع وقت ممكن، يرجى تضمين المعلومات التالية عند الإبلاغ عن خطأ:

  • إصدار Volatility الذي تستخدمه
  • نظام التشغيل المستخدم لتشغيل Volatility
  • إصدار python المستخدم لتشغيل Volatility
  • نظام التشغيل المشتبه به لصورة الذاكرة
  • سطر الأوامر الكامل الذي استخدمته لتشغيل Volatility

اعتمادًا على نظام التشغيل لصورة الذاكرة، قد تحتاج إلى تقديم معلومات إضافية، مثل:

لنظام Windows:

  • حزمة الخدمة المشتبه بها لصورة الذاكرة

لنظام Linux:

  • إصدار النواة المشتبه به لصورة الذاكرة

يمكن العثور على خيارات أخرى للاتصال على: https://github.com/volatilityfoundation/volatility/wiki

المعلومات المفقودة أو المبتورة

مؤسسة Volatility لا تقدم أي ادعاءات حول صحة أو صواب مخرجات Volatility. قد تساهم العديد من العوامل في عدم صحة المخرجات من Volatility بما في ذلك، على سبيل المثال لا الحصر، التعديلات الخبيثة لنظام التشغيل، المعلومات غير المكتملة بسبب التبديل، وفساد المعلومات عند الحصول على الصورة.

مرجع الأوامر

الرابط التالي يحتوي على مرجع لجميع الأوامر التي يدعمها Volatility.

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki
تنزيل الأداة