
إطار عمل متقدم لاستخراج الآثار الرقمية من عينات الذاكرة المتطايرة (RAM)، مما يتيح تحليلاً جنائياً عميقاً لحالة وقت تشغيل النظام عبر ويندوز ولينكس وماك أو إس.
Volatility هو الإطار الأكثر استخدامًا في العالم لاستخراج القطع الأثرية الرقمية من عينات الذاكرة المتطايرة (RAM). تُنفَّذ تقنيات الاستخراج بشكل مستقل تمامًا عن النظام قيد الفحص، ولكنها توفر رؤية لحالة وقت تشغيل النظام. يهدف الإطار إلى تعريف الأشخاص بالتقنيات والتعقيدات المرتبطة باستخراج القطع الأثرية الرقمية من عينات الذاكرة المتطايرة، وتوفير منصة لمزيد من العمل في هذا المجال المثير من البحث.
في عام 2019، أصدرت مؤسسة Volatility إعادة كتابة كاملة للإطار، Volatility 3. كان الهدف من المشروع معالجة العديد من التحديات التقنية ومشاكل الأداء المرتبطة بقاعدة الكود الأصلية والتي أصبحت واضحة على مدى السنوات العشر الماضية. ومن الفوائد الأخرى لإعادة الكتابة أنه يمكن إصدار Volatility 3 بموجب ترخيص مخصص يتوافق بشكل أكبر مع أهداف مجتمع Volatility، وهو ترخيص برمجيات Volatility (VSL). راجع ملف LICENSE لمزيد من التفاصيل.
قم بتثبيت التبعيات المطلوبة:
pip install --user -e ".[full]"
الاطلاع على الخيارات المتاحة:
vol -h
للحصول على مزيد من المعلومات حول عينة ذاكرة Windows والتأكد من أن Volatility يدعم هذا النوع من العينات، قم بتشغيل vol -f <imagepath> windows.info:
vol -f /home/user/samples/stuxnet.vmem windows.info
قم بتشغيل بعض الإضافات الأخرى. الخيار -f أو --single-location ليس ضروريًا بشكل صارم، لكن معظم الإضافات تتوقع عينة واحدة. بعضها يتطلب/يقبل خيارات أخرى. قم بتشغيل vol <plugin> -h لمزيد من المعلومات حول أمر معين.
يتطلب Volatility 3 إصدار Python 3.8.0 أو أحدث وهو منشور في سجل PyPi registry.
pip install volatility3
إذا كنت ترغب في استخدام أحدث إصدار تطويري من Volatility 3، نوصيك باستنساخ هذا المستودع يدويًا وتثبيت نسخة قابلة للتعديل من المشروع. نوصي باستخدام بيئة افتراضية للحفاظ على التبعيات المثبتة منفصلة عن حزم النظام.
سيكون أحدث إصدار مستقر من Volatility دائمًا هو فرع stable لمستودع GitHub. الفرع الافتراضي هو develop.
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"
حزم جداول الرموز لأنظمة التشغيل المختلفة متاحة للتحميل على:
يمكن العثور على التجزئات (hashes) للتحقق مما إذا كانت أي من ملفات حزمة الرموز قد تم تحميلها بنجاح أو تغيرت على:
يجب وضع ملفات حزم جداول الرموز المضغوطة، كما هي مسماة، داخل مجلد volatility3/symbols (أو مجلد الرموز بجوار الملف التنفيذي).
سيتم الاستعلام عن رموز Windows التي لا يمكن العثور عليها، وتحميلها، وإنشاؤها، وتخزينها مؤقتًا. يجب إنتاج جداول رموز Mac و Linux يدويًا بواسطة أداة مثل dwarf2json.
هام: التشغيل الأول لـ Volatility مع ملفات رموز جديدة سيتطلب تحديث الذاكرة المخبأة. تحتوي حزم الرموز على عدد كبير من ملفات الرموز، لذلك قد يستغرق التحديث بعض الوقت! ومع ذلك، يجب تشغيل هذه العملية مرة واحدة فقط لكل ملف رمز جديد، لذا بافتراض بقاء الحزمة في نفس الموقع، لن تحتاج إلى إعادة التنفيذ. يرجى أيضًا ملاحظة أنه يمكن مقاطعتها وسيعيد التشغيل التالي تشغيل نفسه.
يرجى الملاحظة: هذه تمثيلية وكاملة حتى نقطة الإنشاء لنظامي Windows و Mac. نظرًا لسهولة تجميع نوى Linux وعدم القدرة على تمييزها بشكل فريد، لا يمكن بسهولة توفير مجموعة شاملة من جداول رموز Linux.
الإطار موثق من خلال سلاسل doc (doc strings) ويمكن بناؤه باستخدام sphinx.
يمكن العثور على أحدث نسخة مولدة من التوثيق على: https://volatility3.readthedocs.io/en/latest/
حقوق النشر (C) 2007-2026 Volatility Foundation
جميع الحقوق محفوظة
https://www.volatilityfoundation.org/license/vsl-v1.0
إذا كنت تعتقد أنك وجدت خطأً، يرجى الإبلاغ عنه على:
https://github.com/volatilityfoundation/volatility3/issues
لمساعدتنا في حل مشاكلك في أسرع وقت ممكن، يرجى تضمين المعلومات التالية عند تقديم خطأ:
للدعم المجتمعي، يرجى الانضمام إلينا على Slack:
https://www.volatilityfoundation.org/slack
للاستفسارات أو الطلبات، اتصل بـ:
Volatility Foundation
الويب: https://www.volatilityfoundation.org
المدونة: https://volatility-labs.blogspot.com
البريد الإلكتروني: volatility (at) volatilityfoundation (dot) org
تويتر: @volatility