
إطار عمل متقدم للطب الشرعي للذاكرة
تم أرشفة هذا المشروع. راجع Volatility 3 للتحقيقات الحديثة: https://github.com/volatilityfoundation/volatility3
إطار عمل Volatility هو مجموعة مفتوحة بالكامل من الأدوات، مُطبقة بلغة Python بموجب رخصة GNU العامة، لاستخراج الأدلة الرقمية من عينات الذاكرة المتطايرة (RAM). تقنيات الاستخراج تُنفذ بشكل مستقل تمامًا عن النظام قيد التحقيق ولكنها توفر رؤية للحالة الزمنية للنظام. يهدف الإطار إلى تعريف الأشخاص بالتقنيات والتعقيدات المرتبطة باستخراج الأدلة الرقمية من عينات الذاكرة المتطايرة وتوفير منصة لمزيد من العمل في هذا المجال المثير من البحث.
يتوفر توزيع Volatility من: http://www.volatilityfoundation.org/#!releases/component_71401
يجب أن يعمل Volatility على أي منصة تدعم Python (http://www.python.org)
يدعم Volatility التحقيقات في صور الذاكرة التالية:
Windows:
ملاحظة: يُرجى الاطلاع على الإرشادات في الرابط التالي لملاحظات حول التوافق مع عينات ذاكرة Windows 7 (أو الأحدث) المُصَحَّحة حديثًا:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
لا يوفر Volatility إمكانيات الحصول على عينات الذاكرة. للحصول على العينات، توجد حلول مجانية وتجارية متاحة. إذا كنت ترغب في اقتراحات حول حلول مناسبة للحصول على العينات، يُرجى الاتصال بنا على:
volatility (at) volatilityfoundation (dot) org
يدعم Volatility مجموعة متنوعة من تنسيقات ملفات العينات وإمكانية التحويل بين هذه التنسيقات:
للحصول على قائمة أكثر تفصيلاً بالإمكانيات، يُرجى الاطلاع على:
https://github.com/volatilityfoundation/volatility/wiki
وأيضًا مستودع الإضافات المجتمعية:
https://github.com/volatilityfoundation/community
إذا كنت ترغب في تجربة Volatility، يمكنك تنزيل صور ذاكرة نموذجية من الرابط التالي:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
القوائم البريدية لدعم مستخدمي ومطوري Volatility يمكن العثور عليها على العنوان التالي:
http://lists.volatilesystems.com/mailman/listinfo
للمعلومات أو الطلبات، اتصل بـ:
Volatility Foundation
الويب: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
البريد الإلكتروني: volatility (at) volatilityfoundation (dot) org
IRC: #volatility على freenode
تويتر: @volatility
قد تحتوي بعض الإضافات على متطلبات أخرى يمكن العثور عليها على: https://github.com/volatilityfoundation/volatility/wiki/Installation
قم بفك ضغط أحدث إصدار من Volatility من volatilityfoundation.org
لرؤية الخيارات المتاحة، قم بتشغيل "python vol.py -h" أو "python vol.py --info"
مثال:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.
amcache - اطبع معلومات AmCache apihooks - اكشف عن خطافات API في ذاكرة العملية والنواة atoms - اطبع جداول الذرات لجلسات العمل ومحطات النوافذ atomscan - ماسح تجمعات لجداول الذرات auditpol - اطبع سياسات التدقيق من HKLM\SECURITY\Policy\PolAdtEv bigpools - فرّغ تجمعات الصفحات الكبيرة باستخدام BigPagePoolScanner bioskbd - اقرأ مخزن لوحة المفاتيح المؤقت من ذاكرة الوضع الحقيقي cachedump - فرّغ تجزئات النطاق المخبأة من الذاكرة callbacks - اطبع إجراءات الإعلام على مستوى النظام clipboard - استخرج محتويات حافظة ويندوز cmdline - اعرض وسائط سطر الأوامر للعمليات cmdscan - استخرج تاريخ الأوامر بمسح _COMMAND_HISTORY connections - اطبع قائمة الاتصالات المفتوحة [Windows XP و 2003 فقط] connscan - ماسح تجمعات لاتصالات tcp consoles - استخرج تاريخ الأوامر بمسح _CONSOLE_INFORMATION crashinfo - فرّغ معلومات تفريغ التعطل deskscan - ماسح تجمعات لـ tagDESKTOP (أسطح المكتب) devicetree - اعرض شجرة الأجهزة dlldump - فرّغ مكتبات DLL من مساحة عنوان عملية dlllist - اطبع قائمة مكتبات DLL المحملة لكل عملية driverirp - كشف خطافات IRP للسائق drivermodule - اربط كائنات السائق بوحدات النواة driverscan - ماسح تجمعات لكائنات السائق dumpcerts - فرّغ مفاتيح SSL الخاصة والعامة RSA dumpfiles - استخرج الملفات المعيّنة في الذاكرة والمخبأة dumpregistry - فرّغ ملفات التسجيل إلى القرص editbox - اعرض معلومات عن عناصر التحكم Edit. (تجريبي لقوائم Listbox.) envars - اعرض متغيرات البيئة للعمليات eventhooks - اطبع تفاصيل خطافات أحداث ويندوز evtlogs - استخرج سجلات أحداث ويندوز (XP/2003 فقط) filescan - ماسح تجمعات لكائنات الملفات gahti - فرّغ معلومات نوع مقابض USER gditimers - اطبع موقّعات GDI المثبّتة واستدعاءاتها gdt - اعرض جدول الواصف العام getservicesids - احصل على أسماء الخدمات في التسجيل وأرجع SID محسوب getsids - اطبع SIDs المالكة لكل عملية handles - اطبع قائمة المقابض المفتوحة لكل عملية hashdump - فرّغ تجزئات كلمات المرور (LM/NTLM) من الذاكرة hibinfo - فرّغ معلومات ملف الإسبات hivedump - اطبع خلية تسجيل hivelist - اطبع قائمة خلايا التسجيل hivescan - ماسح تجمعات لخلايا التسجيل hpakextract - استخرج الذاكرة الفعلية من ملف HPAK hpakinfo - معلومات عن ملف HPAK idt - اعرض جدول واصف المقاطعة iehistory - أعد بناء ذاكرة التخزين المؤقت / تاريخ إنترنت إكسبلورر imagecopy - انسخ مساحة عنوان فيزيائية كصورة DD خام imageinfo - تعرّف على معلومات الصورة impscan - امسح بحثًا عن استدعاءات دوال مستوردة joblinks - اطبع معلومات رابط مهمة العمليات kdbgscan - ابحث عن وفرّغ قيم KDBG المحتملة kpcrscan - ابحث عن وفرّغ قيم KPCR المحتملة ldrmodules - اكشف عن مكتبات DLL غير المرتبطة limeinfo - فرّغ معلومات تنسيق ملف Lime linux_apihooks - تحقق من خطافات API في مساحة المستخدم linux_arp - اطبع جدول ARP linux_aslr_shift - اكتشف تلقائيًا إزاحة ASLR في لينكس linux_banner - اطبع معلومات لافتة لينكس linux_bash - استعيد تاريخ bash من ذاكرة عملية bash linux_bash_env - استعيد متغيرات البيئة الديناميكية لعملية linux_bash_hash - استعيد جدول تجزئة bash من ذاكرة عملية bash linux_check_afinfo - تحقق من مؤشرات دالة التشغيل لبروتوكولات الشبكة linux_check_creds - تحقق مما إذا كانت أي عمليات تشارك هياكل الاعتماد linux_check_evt_arm - تحقق من جدول متجه الاستثناء للبحث عن خطافات جدول استدعاء النظام linux_check_fop - تحقق من هياكل تشغيل الملفات بحثًا عن تعديلات الروت كيت linux_check_idt - تحقق مما إذا تم تغيير IDT linux_check_inline_kernel - تحقق من خطافات kernel المضمنة linux_check_modules - قارن قائمة الوحدات بمعلومات sysfs إن وجدت linux_check_syscall - تحقق مما إذا تم تغيير جدول استدعاء النظام linux_check_syscall_arm - تحقق مما إذا تم تغيير جدول استدعاء النظام linux_check_tty - تحقق من أجهزة tty بحثًا عن خطافات linux_cpuinfo - اطبع معلومات عن كل معالج نشط linux_dentry_cache - اجمع الملفات من ذاكرة التخزين المؤقت للمدخلات linux_dmesg - اجمع مخزن dmesg linux_dump_map - اكتب تعيينات ذاكرة محددة إلى القرص linux_dynamic_env - استعيد متغيرات البيئة الديناميكية لعملية linux_elfs - ابحث عن ملفات ELF الثنائية في تعيينات العمليات linux_enumerate_files - أدرج الملفات المشار إليها بواسطة ذاكرة التخزين المؤقت لنظام الملفات linux_find_file - أدرج واستعيد الملفات من الذاكرة linux_getcwd - أدرج دليل العمل الحالي لكل عملية linux_hidden_modules - امسح الذاكرة للعثور على وحدات kernel المخفية linux_ifconfig - اجمع الواجهات النشطة linux_info_regs - مثل 'info registers' في GDB. يطبع كل linux_iomem - يعرض مخرجات مشابهة لـ /proc/iomem linux_kernel_opened_files - أدرج الملفات المفتوحة من داخل kernel linux_keyboard_notifiers - حلّل سلسلة استدعاء إعلام لوحة المفاتيح linux_ldrmodules - قارن مخرجات خرائط proc بقائمة المكتبات من libdl linux_library_list - أدرج المكتبات المحملة في عملية linux_librarydump - فرّغ المكتبات المشتركة في ذاكرة العملية إلى القرص linux_list_raw - أدرج التطبيقات ذات المقابس غير الانتقائية linux_lsmod - اجمع وحدات kernel المحملة linux_lsof - أدرج واصفات الملفات ومسارها linux_malfind - ابحث عن تعيينات عمليات مشبوهة linux_memmap - فرّغ خريطة الذاكرة لمهام لينكس linux_moddump - استخرج وحدات kernel المحملة linux_mount - اجمع أنظمة الملفات/الأجهزة المثبّتة linux_mount_cache - اجمع أنظمة الملفات/الأجهزة المثبّتة من kmem_cache linux_netfilter - أدرج خطافات Netfilter linux_netscan - امسح بحثًا عن هياكل اتصال الشبكة linux_netstat - أدرج المقابس المفتوحة linux_pidhashtable - أعد تعداد العمليات من خلال جدول تجزئة PID linux_pkt_queues - اكتب قوائم انتظار الحزم لكل عملية إلى القرص linux_plthook - امسح جدول PLT للملفات الثنائية ELF بحثًا عن خطافات لصور غير NEEDED linux_proc_maps - اجمع خرائط ذاكرة العمليات linux_proc_maps_rb - اجمع خرائط العمليات في لينكس من خلال شجرة الأحمر-الأسود للتعيينات linux_procdump - فرّغ صورة العملية القابلة للتنفيذ إلى القرص linux_process_hollow - تحقق من علامات تجويف العملية linux_psaux - اجمع العمليات مع سطر الأوامر الكامل ووقت البدء linux_psenv - اجمع العمليات مع متغيرات البيئة الثابتة linux_pslist - اجمع المهام النشطة باجتياز قائمة task_struct->task linux_pslist_cache - اجمع المهام من kmem_cache linux_psscan - امسح الذاكرة الفعلية بحثًا عن العمليات linux_pstree - اعرض علاقة الأبوة/البنوة بين العمليات linux_psxview - ابحث عن العمليات المخفية باستخدام قوائم عمليات متنوعة linux_recover_filesystem - استعيد نظام الملفات المخبأ بالكامل من الذاكرة linux_route_cache - استعيد ذاكرة التخزين المؤقت للتوجيه من الذاكرة linux_sk_buff_cache - استعيد الحزم من kmem_cache لـ sk_buff linux_slabinfo - يحاكي /proc/slabinfo على جهاز قيد التشغيل linux_strings - طابق الإزاحات الفعلية بالعناوين الافتراضية (قد يستغرق وقتًا، مطوّل جدًا) linux_threads - اطبع سلاسل العمليات linux_tmpfs - استعيد أنظمة ملفات tmpfs من الذاكرة linux_truecrypt_passphrase - استعيد عبارات مرور Truecrypt المخبأة linux_vma_cache - اجمع VMAs من ذاكرة التخزين المؤقت لـ vm_area_struct linux_volshell - شل في صورة الذاكرة linux_yarascan - شل في صورة ذاكرة لينكس lsadump - فرّغ أسرار LSA (مفكوكة التشفير) من التسجيل mac_adium - أدرج رسائل Adium mac_apihooks - تحقق من خطافات API في العمليات mac_apihooks_kernel - تحقق مما إذا كانت دوال النظام ووظائف kernel موصولة mac_arp - اطبع جدول arp mac_bash - استعيد تاريخ bash من ذاكرة عملية bash mac_bash_env - استعيد متغيرات بيئة bash mac_bash_hash - استعيد جدول تجزئة bash من ذاكرة عملية bash mac_calendar - احصل على أحداث التقويم من تطبيق Calendar.app mac_check_fop - تحقق من مؤشرات تشغيل الملفات mac_check_mig_table - أدرج الإدخالات في جدول MIG للkernel mac_check_syscall_shadow - ابحث عن جداول استدعاء نظام الظل mac_check_syscalls - تحقق مما إذا كانت إدخالات جدول استدعاء النظام موصولة mac_check_sysctl - تحقق من معالجات sysctl غير معروفة mac_check_trap_table - تحقق مما إذا كانت إدخالات جدول فخ mach موصولة mac_compressed_swap - اطبع إحصائيات ضاغط VM في Mac OS X وفرّغ جميع الصفحات المضغوطة mac_contacts - احصل على أسماء جهات الاتصال من تطبيق Contacts.app mac_dead_procs - اطبع العمليات المنتهية/المفرّغة mac_dead_sockets - اطبع مقابس الشبكة المنتهية/المفرّغة mac_dead_vnodes - أدرج هياكل vnode المحررة mac_devfs - أدرج الملفات في ذاكرة التخزين المؤقت للملفات mac_dmesg - اطبع مخزن تصحيح kernel mac_dump_file - فرّغ ملفًا محددًا mac_dump_maps - فرّغ نطاقات الذاكرة لعملية (عمليات)، بما في ذلك الصفحات في المبادلة المضغوطة اختياريًا mac_dyld_maps - احصل على خرائط ذاكرة العمليات من هياكل بيانات dyld mac_find_aslr_shift - ابحث عن قيمة إزاحة ASLR للصور 10.8+ mac_get_profile - اكتشف تلقائيًا ملفات تعريف Mac mac_ifconfig - أدرج معلومات واجهة الشبكة لجميع الأجهزة mac_interest_handlers - أدرج معالجات الاهتمام IOKit mac_ip_filters - أبلغ عن أي مرشحات IP موصولة mac_kernel_classes - أدرج فئات c++ المحملة في kernel mac_kevents - اعرض علاقة الأبوة/البنوة للعمليات mac_keychaindump - استعيد مفاتيح سلسلة المفاتيح المحتملة. استخدم chainbreaker لفتح ملفات سلسلة المفاتيح ذات الصلة mac_ldrmodules - قارن مخرجات خرائط proc بقائمة المكتبات من libdl mac_librarydump - فرّغ العملية القابلة للتنفيذ mac_list_files - أدرج الملفات في ذاكرة التخزين المؤقت للملفات mac_list_kauth_listeners - أدرج مستمعي نطاق Kauth mac_list_kauth_scopes - أدرج نطاقات Kauth وحالتها mac_list_raw - أدرج التطبيقات ذات المقابس غير الانتقائية mac_list_sessions - أدرج الجلسات mac_list_zones - اطبع المناطق النشطة mac_lsmod - أدرج وحدات kernel المحملة mac_lsmod_iokit - أدرج وحدات kernel المحملة عبر IOkit mac_lsmod_kext_map - أدرج وحدات kernel المحملة mac_lsof - أدرج الملفات المفتوحة لكل عملية mac_machine_info - اطبع معلومات الجهاز عن العينة mac_malfind - ابحث عن تعيينات عمليات مشبوهة mac_memdump - فرّغ صفحات الذاكرة القابلة للتوجيه إلى ملف mac_moddump - اكتب ملحق kernel المحدد إلى القرص mac_mount - اطبع معلومات الأجهزة المثبّتة mac_netstat - أدرج اتصالات الشبكة النشطة لكل عملية mac_network_conns - أدرج اتصالات الشبكة من هياكل شبكة kernel mac_notesapp - ابحث عن محتويات رسائل Notes mac_notifiers - اكشف عن الروت كيت التي تضيف خطافات في I/O Kit (مثل LogKext) mac_orphan_threads - أدرج سلاسل العمليات التي لا تعود إلى وحدات/عمليات معروفة mac_pgrp_hash_table - اجتاز جدول تجزئة مجموعة العملية mac_pid_hash_table - اجتاز جدول تجزئة PID mac_print_boot_cmdline - اطبع وسائط إقلاع kernel mac_proc_maps - احصل على خرائط ذاكرة العمليات mac_procdump - فرّغ العملية القابلة للتنفيذ mac_psaux - اطبع العمليات مع الوسائط في مساحة المستخدم (**argv) mac_psenv - اطبع العمليات مع البيئة في مساحة المستخدم (**envp) mac_pslist - أدرج العمليات الجارية mac_pstree - اعرض علاقة الأبوة/البنوة للعمليات mac_psxview - ابحث عن العمليات المخفية باستخدام قوائم عمليات متنوعة mac_recover_filesystem - استعيد نظام الملفات المخبأ mac_route - اطبع جدول التوجيه mac_socket_filters - أبلغ عن مرشحات المقابس mac_strings - طابق الإزاحات الفعلية بالعناوين الافتراضية (قد يستغرق وقتًا، مطوّل جدًا) mac_tasks - أدرج المهام النشطة mac_threads - أدرج سلاسل عمليات العملية mac_threads_simple - أدرج سلاسل العمليات مع وقت بدايتها وأولويتها mac_timers - أبلغ عن الموقّعات المحددة بواسطة برامج تشغيل kernel mac_trustedbsd - أدرج سياسات trustedbsd الضارة mac_version - اطبع إصدار Mac mac_vfsevents - أدرج العمليات التي تصفي أحداث نظام الملفات mac_volshell - شل في صورة الذاكرة mac_yarascan - امسح الذاكرة بحثًا عن تواقيع yara machoinfo - فرّغ معلومات تنسيق ملف Mach-O malfind - ابحث عن الشيفرة المخفية والمحقونة mbrparser - امسح وحلل سجلات الإقلاع الرئيسية المحتملة (MBRs) memdump - فرّغ الذاكرة القابلة للتوجيه لعملية memmap - اطبع خريطة الذاكرة messagehooks - أدرج خطافات رسائل النوافذ على سطح المكتب وسلاسل العمليات mftparser - امسح وحلل إدخالات MFT المحتملة moddump - فرّغ سائق kernel إلى ملف عينة قابل للتنفيذ modscan - ماسح تجمعات لوحدات kernel modules - اطبع قائمة الوحدات المحملة multiscan - امسح بحثًا عن كائنات متنوعة مرة واحدة mutantscan - ماسح تجمعات لكائنات المزامنة netscan - امسح صورة Vista (أو أحدث) بحثًا عن اتصالات ومقابس notepad - أدرج نص المفكرة المعروض حاليًا objtypescan - امسح بحثًا عن كائنات نوع Windows patcher - صقل الذاكرة بناءً على مسح الصفحات poolpeek - إضافة ماسح تجمعات قابلة للتكوين pooltracker - اعرض ملخصًا لاستخدام علامات التجمع printkey - اطبع مفتاح تسجيل، مع مفاتيحه الفرعية وقيمه privs - اعرض امتيازات العملية procdump - فرّغ عملية إلى ملف عينة قابل للتنفيذ pslist - اطبع جميع العمليات الجارية بتتبع قوائم EPROCESS psscan - ماسح تجمعات لكائنات العملية pstree - اطبع قائمة العمليات كشجرة psxview - ابحث عن العمليات المخفية باستخدام قوائم عمليات متنوعة qemuinfo - فرّغ معلومات Qemu raw2dmp - حوّل عينة ذاكرة فعلية إلى تفريغ تعطل windbg screenshot - احفظ لقطة شاشة زائفة بناءً على نوافذ GDI servicediff - أدرج خدمات Windows (مثل Plugx) sessions - أدرج تفاصيل _MM_SESSION_SPACE (جلسات تسجيل دخول المستخدم) shellbags - اطبع معلومات ShellBags shimcache - حلّل مفتاح تسجيل Application Compatibility Shim Cache shutdowntime - اطبع وقت إيقاف التشغيل للجهاز من التسجيل sockets - اطبع قائمة المقابس المفتوحة sockscan - ماسح تجمعات لكائنات مقبس tcp ssdt - اعرض إدخالات SSDT strings - طابق الإزاحات الفعلية بالعناوين الافتراضية (قد يستغرق وقتًا، مطوّل جدًا) svcscan - امسح بحثًا عن خدمات Windows symlinkscan - ماسح تجمعات لكائنات الارتباط الرمزي thrdscan - ماسح تجمعات لكائنات سلسلة العمليات threads - تحقق من _ETHREAD و _KTHREADs timeliner - أنشئ خطًا زمنيًا من عناصر متنوعة في الذاكرة timers - اطبع موقّعات kernel ووحدات DPC المرتبطة truecryptmaster - استعيد مفاتيح رئيسية لـ TrueCrypt 7.1a truecryptpassphrase - مكتشف عبارة مرور TrueCrypt المخبأة truecryptsummary - ملخص TrueCrypt unloadedmodules - اطبع قائمة الوحدات المفرّغة userassist - اطبع مفاتيح التسجيل userassist والمعلومات userhandles - فرّغ جداول مقابض USER vaddump - فرّغ أقسام VAD إلى ملف vadinfo - فرّغ معلومات VAD vadtree - اجتاز شجرة VAD واعرض بتنسيق شجري vadwalk - اجتاز شجرة VAD vboxinfo - فرّغ معلومات Virtualbox verinfo - اطبع معلومات الإصدار من صور PE vmwareinfo - فرّغ معلومات VMware VMSS/VMSN volshell - شل في صورة الذاكرة win10cookie - ابحث عن قيمة ObHeaderCookie لنظام Windows 10 windows - اطبع نوافذ سطح المكتب (تفاصيل مطولة) wintree - اطبع شجرة نوافذ سطح المكتب بترتيب Z wndscan - ماسح تجمعات لمحطات النوافذ yarascan - امسح ذاكرة العملية أو kernel باستخدام تواقيع Yara
للحصول على مزيد من المعلومات حول عينة ذاكرة Windows والتأكد من أن Volatility يدعم نوع العينة، قم بتشغيل 'python vol.py imageinfo -f ' أو 'python vol.py kdbgscan -f '
مثال:
$ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...
Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
AS Layer1 : AMD64PagedMemory (Kernel AS)
AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
PAE type : PAE
DTB : 0x187000L
KDBG : 0xf800016460a0
Number of Processors : 1
Image Type (Service Pack) : 1
KPCR for CPU 0 : 0xfffff80001647d00L
KUSER_SHARED_DATA : 0xfffff78000000000L
Image date and time : 2012-03-24 19:30:53 UTC+0000
Image local date and time : 2012-03-25 03:30:53 +0800
إذا تم اقتراح ملفات تعريف متعددة بواسطة imageinfo أو kdbgscan، أو إذا كنت تواجه مشكلة في تحليل عينات ذاكرة Windows 7 أو أحدث، يرجى الاطلاع على الإرشادات هنا:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
قم بتشغيل بعض الإضافات الأخرى. -f هو خيار مطلوب لجميع الإضافات. بعضها يتطلب/يقبل أيضًا خيارات أخرى. قم بتشغيل "python vol.py -h" للحصول على مزيد من المعلومات حول أمر معين. تتوفر أيضًا صفحة مرجع الأوامر على موقع GitHub:https://github.com/volatilityfoundation/volatility/wiki
وكذلك Basic Usage:
https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
حقوق النشر (C) 2007-2016 مؤسسة Volatility
جميع الحقوق محفوظة
Volatility هي برمجيات حرة؛ يمكنك إعادة توزيعها و/أو تعديلها بموجب شروط رخصة GNU العامة كما نشرتها مؤسسة البرمجيات الحرة؛ إما الإصدار 2 من الرخصة، أو (حسب اختيارك) أي إصدار لاحق.
يتم توزيع Volatility على أمل أن تكون مفيدة، ولكن دون أي ضمان؛ حتى بدون الضمان الضمني للجدارة بالتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العامة لمزيد من التفاصيل.
يجب أن تكون قد استلمت نسخة من رخصة GNU العامة مع Volatility. إذا لم يكن كذلك، راجع http://www.gnu.org/licenses/.
لا يتم توفير أي دعم مع Volatility. لا يوجد أي ضمان؛ ولا حتى للجدارة بالتسويق أو الملاءمة لغرض معين.
إذا كنت تعتقد أنك وجدت خطأ، يرجى الإبلاغ عنه على:
https://github.com/volatilityfoundation/volatility/issues
لمساعدتنا في حل مشاكلك في أسرع وقت ممكن، يرجى تضمين المعلومات التالية عند الإبلاغ عن خطأ:
اعتمادًا على نظام التشغيل لصورة الذاكرة، قد تحتاج إلى تقديم معلومات إضافية، مثل:
لنظام Windows:
لنظام Linux:
يمكن العثور على خيارات أخرى للاتصال على: https://github.com/volatilityfoundation/volatility/wiki
مؤسسة Volatility لا تقدم أي ادعاءات حول صحة أو صواب مخرجات Volatility. قد تساهم العديد من العوامل في عدم صحة المخرجات من Volatility بما في ذلك، على سبيل المثال لا الحصر، التعديلات الخبيثة لنظام التشغيل، المعلومات غير المكتملة بسبب التبديل، وفساد المعلومات عند الحصول على الصورة.
الرابط التالي يحتوي على مرجع لجميع الأوامر التي يدعمها Volatility.
https://github.com/volatilityfoundation/volatility/wiki