Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/volatilityfoundation/volatility
SpeicherforensikSchwachstellenanalyseReverse EngineeringForensikMalware-AnalyseDigitale ForensikIncident ResponseArchived
GitHubvolatilityfoundation/volatility

volatility

Ein fortschrittliches Framework für Speicherforensik

Repository anzeigen
8.1k1.3k46vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Dieses Projekt ist archiviert. Siehe Volatility 3 für moderne Untersuchungen: https://github.com/volatilityfoundation/volatility3

============================================================================ Volatility Framework - Rahmenwerk zur Extraktion flüchtiger Speicherinhalte

Das Volatility Framework ist eine vollständig quelloffene Sammlung von Werkzeugen, implementiert in Python unter der GNU General Public License, zur Extraktion digitaler Artefakte aus flüchtigen Arbeitsspeicher-Proben (RAM). Die Extraktionstechniken arbeiten völlig unabhängig vom untersuchten System, bieten jedoch Einblick in den Laufzeitzustand des Systems. Das Framework soll Menschen mit den Techniken und Komplexitäten vertraut machen, die mit der Extraktion digitaler Artefakte aus flüchtigen Speicherproben verbunden sind, und eine Plattform für weitere Arbeiten in diesem spannenden Forschungsbereich bieten.

Die Volatility-Distribution ist erhältlich unter: http://www.volatilityfoundation.org/#!releases/component_71401

Volatility sollte auf jeder Plattform laufen, die Python (http://www.python.org) unterstützt.

Volatility unterstützt Untersuchungen der folgenden Speicherabbilder:

Windows:

  • 32-Bit Windows XP Service Pack 2 und 3
  • 32-Bit Windows 2003 Server Service Pack 0, 1, 2
  • 32-Bit Windows Vista Service Pack 0, 1, 2
  • 32-Bit Windows 2008 Server Service Pack 1, 2 (es gibt kein SP0)
  • 32-Bit Windows 7 Service Pack 0, 1
  • 32-Bit Windows 8, 8.1 und 8.1 Update 1
  • 32-Bit Windows 10 (erste Unterstützung)
  • 64-Bit Windows XP Service Pack 1 und 2 (es gibt kein SP0)
  • 64-Bit Windows 2003 Server Service Pack 1 und 2 (es gibt kein SP0)
  • 64-Bit Windows Vista Service Pack 0, 1, 2
  • 64-Bit Windows 2008 Server Service Pack 1 und 2 (es gibt kein SP0)
  • 64-Bit Windows 2008 R2 Server Service Pack 0 und 1
  • 64-Bit Windows 7 Service Pack 0 und 1
  • 64-Bit Windows 8, 8.1 und 8.1 Update 1
  • 64-Bit Windows Server 2012 und 2012 R2
  • 64-Bit Windows 10 (einschließlich mindestens 10.0.19041)
  • 64-Bit Windows Server 2016 (einschließlich mindestens 10.0.19041)

Hinweis: Bitte beachten Sie die Richtlinien unter folgendem Link für Hinweise zur Kompatibilität mit kürzlich gepatchten Windows 7 (oder neuer) Speicherproben:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles

Linux:

  • 32-Bit Linux-Kernel 2.6.11 bis 5.5
  • 64-Bit Linux-Kernel 2.6.11 bis 5.5
  • OpenSuSE, Ubuntu, Debian, CentOS, Fedora, Mandriva, etc.

Mac OSX:

  • 32-Bit 10.5.x Leopard (die einzige 64-Bit 10.5 ist Server, die nicht unterstützt wird)
  • 32-Bit 10.6.x Snow Leopard
  • 64-Bit 10.6.x Snow Leopard
  • 32-Bit 10.7.x Lion
  • 64-Bit 10.7.x Lion
  • 64-Bit 10.8.x Mountain Lion (es gibt keine 32-Bit-Version)
  • 64-Bit 10.9.x Mavericks (es gibt keine 32-Bit-Version)
  • 64-Bit 10.10.x Yosemite (es gibt keine 32-Bit-Version)
  • 64-Bit 10.11.x El Capitan (es gibt keine 32-Bit-Version)
  • 64-Bit 10.12.x Sierra (es gibt keine 32-Bit-Version)
  • 64-Bit 10.13.x High Sierra (es gibt keine 32-Bit-Version))
  • 64-Bit 10.14.x Mojave (es gibt keine 32-Bit-Version)
  • 64-Bit 10.15.x Catalina (es gibt keine 32-Bit-Version)

Volatility bietet keine Funktionen zur Erfassung von Speicherproben. Für die Erfassung stehen sowohl kostenlose als auch kommerzielle Lösungen zur Verfügung. Wenn Sie Vorschläge zu geeigneten Erfassungslösungen wünschen, kontaktieren Sie uns bitte unter:

volatility (at) volatilityfoundation (dot) org

Volatility unterstützt eine Vielzahl von Proben-Dateiformaten und die Möglichkeit, zwischen diesen Formaten zu konvertieren:

  • Raw linear sample (dd)
  • Hibernation file (von Windows 7 und früher)
  • Crash dump file
  • VirtualBox ELF64 core dump
  • VMware saved state and snapshot files
  • EWF format (E01)
  • LiME format
  • Mach-O file format
  • QEMU virtual machine dumps
  • Firewire
  • HPAK (FDPro)

Eine detailliertere Liste der Funktionen finden Sie unter:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki

Siehe auch das Community-Plugins-Repository:

root@kitploit:~
https://github.com/volatilityfoundation/community

Beispieldaten

Wenn Sie Volatility ausprobieren möchten, können Sie exemplarische Speicherabbilder von folgender URL herunterladen:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples

Mailinglisten

Mailinglisten zur Unterstützung der Benutzer und Entwickler von Volatility finden Sie unter folgender Adresse:

root@kitploit:~
http://lists.volatilesystems.com/mailman/listinfo

Kontakt

Für Informationen oder Anfragen wenden Sie sich an:

Volatility Foundation

Web: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com

Email: volatility (at) volatilityfoundation (dot) org

IRC: #volatility auf freenode

Twitter: @volatility

Voraussetzungen

  • Python 2.6 oder höher, aber nicht 3.0. http://www.python.org

Einige Plugins können weitere Anforderungen haben, die unter folgendem Link zu finden sind: https://github.com/volatilityfoundation/volatility/wiki/Installation

Schnellstart

  1. Entpacken Sie die neueste Version von Volatility von volatilityfoundation.org

  2. Um die verfügbaren Optionen zu sehen, führen Sie "python vol.py -h" oder "python vol.py --info" aus.

    Beispiel:

$ python vol.py --info Volatility Foundation Volatility Framework 2.6

Address Spaces

AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.

Profiles

VistaSP0x64 - A Profile for Windows Vista SP0 x64 VistaSP0x86 - A Profile for Windows Vista SP0 x86 VistaSP1x64 - A Profile for Windows Vista SP1 x64 VistaSP1x86 - A Profile for Windows Vista SP1 x86 VistaSP2x64 - A Profile for Windows Vista SP2 x64 VistaSP2x86 - A Profile for Windows Vista SP2 x86 Win10x64 - A Profile for Windows 10 x64 Win10x64_10586 - A Profile for Windows 10 x64 (10.0.10586.306 / 2016-04-23) Win10x64_14393 - A Profile for Windows 10 x64 (10.0.14393.0 / 2016-07-16) Win10x86 - A Profile for Windows 10 x86 Win10x86_10586 - A Profile for Windows 10 x86 (10.0.10586.420 / 2016-05-28) Win10x86_14393 - A Profile for Windows 10 x86 (10.0.14393.0 / 2016-07-16) Win2003SP0x86 - A Profile for Windows 2003 SP0 x86 Win2003SP1x64 - A Profile for Windows 2003 SP1 x64 Win2003SP1x86 - A Profile for Windows 2003 SP1 x86 Win2003SP2x64 - A Profile for Windows 2003 SP2 x64 Win2003SP2x86 - A Profile for Windows 2003 SP2 x86 Win2008R2SP0x64 - A Profile for Windows 2008 R2 SP0 x64 Win2008R2SP1x64 - A Profile for Windows 2008 R2 SP1 x64 Win2008R2SP1x64_23418 - A Profile for Windows 2008 R2 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win2008SP1x64 - A Profile for Windows 2008 SP1 x64 Win2008SP1x86 - A Profile for Windows 2008 SP1 x86 Win2008SP2x64 - A Profile for Windows 2008 SP2 x64 Win2008SP2x86 - A Profile for Windows 2008 SP2 x86 Win2012R2x64 - A Profile for Windows Server 2012 R2 x64 Win2012R2x64_18340 - A Profile for Windows Server 2012 R2 x64 (6.3.9600.18340 / 2016-05-13) Win2012x64 - A Profile for Windows Server 2012 x64 Win2016x64_14393 - A Profile for Windows Server 2016 x64 (10.0.14393.0 / 2016-07-16) Win7SP0x64 - A Profile for Windows 7 SP0 x64 Win7SP0x86 - A Profile for Windows 7 SP0 x86 Win7SP1x64 - A Profile for Windows 7 SP1 x64 Win7SP1x64_23418 - A Profile for Windows 7 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win7SP1x86 - A Profile for Windows 7 SP1 x86 Win7SP1x86_23418 - A Profile for Windows 7 SP1 x86 (6.1.7601.23418 / 2016-04-09) Win81U1x64 - A Profile for Windows 8.1 Update 1 x64 Win81U1x86 - A Profile for Windows 8.1 Update 1 x86 Win8SP0x64 - A Profile for Windows 8 x64 Win8SP0x86 - A Profile for Windows 8 x86 Win8SP1x64 - A Profile for Windows 8.1 x64 Win8SP1x64_18340 - A Profile for Windows 8.1 x64 (6.3.9600.18340 / 2016-05-13) Win8SP1x86 - A Profile for Windows 8.1 x86 WinXPSP1x64 - A Profile for Windows XP SP1 x64 WinXPSP2x64 - A Profile for Windows XP SP2 x64 WinXPSP2x86 - A Profile for Windows XP SP2 x86 WinXPSP3x86 - A Profile for Windows XP SP3 x86Plugins

amcache - AmCache-Informationen ausgeben apihooks - API-Hooks im Prozess- und Kernel-Speicher erkennen atoms - Sitzungs- und Fensterstations-Atomtabellen anzeigen atomscan - Pool-Scanner für Atomtabellen auditpol - Die Audit-Richtlinien aus HKLM\SECURITY\Policy\PolAdtEv ausgeben bigpools - Die großen Page Pools mit BigPagePoolScanner ausgeben bioskbd - Tastaturpuffer aus dem Real-Mode-Speicher lesen cachedump - Zwischengespeicherte Domain-Hashes aus dem Speicher ausgeben callbacks - Systemweite Benachrichtigungsroutinen anzeigen clipboard - Den Inhalt der Windows-Zwischenablage extrahieren cmdline - Prozess-Befehlszeilenargumente anzeigen cmdscan - Befehlshistorie durch Scannen nach _COMMAND_HISTORY extrahieren connections - Liste der offenen Verbindungen anzeigen (nur Windows XP und 2003) connscan - Pool-Scanner für TCP-Verbindungen consoles - Befehlshistorie durch Scannen nach _CONSOLE_INFORMATION extrahieren crashinfo - Absturzdiagnose-Informationen ausgeben deskscan - Pool-Scanner für tagDESKTOP (Desktops) devicetree - Gerätebaum anzeigen dlldump - DLLs aus einem Prozessadressraum ausgeben dlllist - Liste der geladenen DLLs für jeden Prozess anzeigen driverirp - Erkennung von Treiber-IRP-Hooks drivermodule - Treiberobjekte mit Kernel-Modulen verknüpfen driverscan - Pool-Scanner für Treiberobjekte dumpcerts - RSA private und öffentliche SSL-Schlüssel ausgeben dumpfiles - Speichergemappte und zwischengespeicherte Dateien extrahieren dumpregistry - Registrierungsdateien auf die Platte ausgeben editbox - Informationen über Edit-Steuerelemente anzeigen. (Listbox experimentell.) envars - Prozess-Umgebungsvariablen anzeigen eventhooks - Details zu Windows-Event-Hooks anzeigen evtlogs - Windows-Ereignisprotokolle extrahieren (nur XP/2003) filescan - Pool-Scanner für Dateiobjekte gahti - Die USER-Handle-Typinformationen ausgeben gditimers - Installierte GDI-Timer und Callbacks anzeigen gdt - Global Descriptor Table anzeigen getservicesids - Die Namen der Dienste in der Registry abrufen und berechnete SID zurückgeben getsids - Die SIDs ausgeben, die jeden Prozess besitzen handles - Liste der offenen Handles für jeden Prozess anzeigen hashdump - Passwort-Hashes (LM/NTLM) aus dem Speicher ausgeben hibinfo - Informationen zur Ruhezustandsdatei ausgeben hivedump - Eine Registry-Hive ausgeben hivelist - Liste der Registry-Hives anzeigen hivescan - Pool-Scanner für Registry-Hives hpakextract - Physikalischen Speicher aus einer HPAK-Datei extrahieren hpakinfo - Informationen über eine HPAK-Datei idt - Interrupt Descriptor Table anzeigen iehistory - Internet Explorer Cache/Verlauf rekonstruieren imagecopy - Einen physischen Adressraum als Roh-DD-Image kopieren imageinfo - Informationen für das Image identifizieren impscan - Nach Aufrufen importierter Funktionen scannen joblinks - Informationen zu Prozess-Job-Links anzeigen kdbgscan - Nach potenziellen KDBG-Werten suchen und diese ausgeben kpcrscan - Nach potenziellen KPCR-Werten suchen und diese ausgeben ldrmodules - Nicht verknüpfte DLLs erkennen limeinfo - Informationen zum Lime-Dateiformat ausgeben linux_apihooks - Prüft auf Userland-API-Hooks linux_arp - Die ARP-Tabelle ausgeben linux_aslr_shift - Automatisch die Linux-ASLR-Verschiebung erkennen linux_banner - Die Linux-Banner-Informationen ausgeben linux_bash - Bash-Verlauf aus dem Bash-Prozessspeicher wiederherstellen linux_bash_env - Die dynamischen Umgebungsvariablen eines Prozesses wiederherstellen linux_bash_hash - Bash-Hash-Tabelle aus dem Bash-Prozessspeicher wiederherstellen linux_check_afinfo - Überprüft die Betriebsfunktionszeiger von Netzwerkprotokollen linux_check_creds - Prüft, ob Prozesse Berechtigungsstrukturen teilen linux_check_evt_arm - Überprüft die Exception Vector Table auf Syscall-Table-Hooking linux_check_fop - Überprüft Dateioperationsstrukturen auf Rootkit-Modifikationen linux_check_idt - Prüft, ob die IDT verändert wurde linux_check_inline_kernel - Prüft auf Inline-Kernel-Hooks linux_check_modules - Vergleicht die Modulliste mit Sysfs-Informationen, falls verfügbar linux_check_syscall - Prüft, ob die Systemcall-Tabelle verändert wurde linux_check_syscall_arm - Prüft, ob die Systemcall-Tabelle verändert wurde linux_check_tty - Prüft TTY-Geräte auf Hooks linux_cpuinfo - Informationen zu jedem aktiven Prozessor ausgeben linux_dentry_cache - Dateien aus dem Dentry-Cache sammeln linux_dmesg - Dmesg-Puffer sammeln linux_dump_map - Ausgewählte Speicherabbildungen auf die Platte schreiben linux_dynamic_env - Die dynamischen Umgebungsvariablen eines Prozesses wiederherstellen linux_elfs - ELF-Binärdateien in Prozessabbildungen finden linux_enumerate_files - Vom Dateisystem-Cache referenzierte Dateien auflisten linux_find_file - Dateien aus dem Speicher auflisten und wiederherstellen linux_getcwd - Aktuelles Arbeitsverzeichnis jedes Prozesses auflisten linux_hidden_modules - Speicher nach versteckten Kernel-Modulen durchsuchen linux_ifconfig - Aktive Schnittstellen sammeln linux_info_regs - Wie 'info registers' in GDB. Gibt alle linux_iomem - Gibt Ausgabe ähnlich /proc/iomem aus linux_kernel_opened_files - Vom Kernel geöffnete Dateien auflisten linux_keyboard_notifiers - Die Tastatur-Notifier-Callchain parsen linux_ldrmodules - Die Ausgabe von proc maps mit der List der Bibliotheken aus libdl vergleichen linux_library_list - In einen Prozess geladene Bibliotheken auflisten linux_librarydump - Gemeinsam genutzte Bibliotheken im Prozessspeicher auf die Platte ausgeben linux_list_raw - Anwendungen mit promiskuitiven Sockets auflisten linux_lsmod - Geladene Kernel-Module sammeln linux_lsof - Dateideskriptoren und deren Pfad auflisten linux_malfind - Nach verdächtigen Prozessabbildungen suchen linux_memmap - Die Speicherkarte für Linux-Aufgaben ausgeben linux_moddump - Geladene Kernel-Module extrahieren linux_mount - Gemountete Dateisysteme/Geräte sammeln linux_mount_cache - Gemountete Dateisysteme/Geräte aus kmem_cache sammeln linux_netfilter - Netfilter-Hooks auflisten linux_netscan - Nach Netzwerkverbindungsstrukturen karven linux_netstat - Offene Sockets auflisten linux_pidhashtable - Prozesse über die PID-Hash-Tabelle aufzählen linux_pkt_queues - Prozess-Paketwarteschlangen auf die Platte schreiben linux_plthook - PLT von ELF-Binärdateien auf Hooks zu nicht benötigten Images scannen linux_proc_maps - Prozessspeicherkarten sammeln linux_proc_maps_rb - Prozesskarten für Linux über den Rot-Schwarz-Baum der Abbildungen sammeln linux_procdump - Das ausführbare Image eines Prozesses auf die Platte ausgeben linux_process_hollow - Prüft auf Anzeichen von Process Hollowing linux_psaux - Prozesse mit vollständiger Befehlszeile und Startzeit sammeln linux_psenv - Prozesse mit ihren statischen Umgebungsvariablen sammeln linux_pslist - Aktive Aufgaben durch Durchlaufen der task_struct->task-Liste sammeln linux_pslist_cache - Aufgaben aus dem kmem_cache sammeln linux_psscan - Physikalischen Speicher nach Prozessen durchsuchen linux_pstree - Die Eltern-Kind-Beziehung zwischen Prozessen anzeigen linux_psxview - Versteckte Prozesse mit verschiedenen Prozessauflistungen finden linux_recover_filesystem - Das gesamte zwischengespeicherte Dateisystem aus dem Speicher wiederherstellen linux_route_cache - Den Routing-Cache aus dem Speicher wiederherstellen linux_sk_buff_cache - Pakete aus dem sk_buff kmem_cache wiederherstellen linux_slabinfo - Mimt /proc/slabinfo auf einem laufenden Rechner linux_strings - Physische Offsets mit virtuellen Adressen abgleichen (kann eine Weile dauern, SEHR ausführlich) linux_threads - Threads von Prozessen ausgeben linux_tmpfs - Tmpfs-Dateisysteme aus dem Speicher wiederherstellen linux_truecrypt_passphrase - Zwischengespeicherte Truecrypt-Passphrasen wiederherstellen linux_vma_cache - VMAs aus dem vm_area_struct-Cache sammeln linux_volshell - Shell im Speicherabbild linux_yarascan - Eine Shell im Linux-Speicherabbild lsadump - (entschlüsselte) LSA-Geheimnisse aus der Registry ausgeben mac_adium - Adium-Nachrichten auflisten mac_apihooks - Prüft auf API-Hooks in Prozessen mac_apihooks_kernel - Prüft, ob Systemaufruf- und Kernel-Funktionen gehooked sind mac_arp - Die ARP-Tabelle ausgeben mac_bash - Bash-Verlauf aus dem Bash-Prozessspeicher wiederherstellen mac_bash_env - Die Umgebungsvariablen von Bash wiederherstellen mac_bash_hash - Bash-Hash-Tabelle aus dem Bash-Prozessspeicher wiederherstellen mac_calendar - Kalenderereignisse aus Calendar.app abrufen mac_check_fop - Dateioperationszeiger validieren mac_check_mig_table - Einträge in der MIG-Tabelle des Kernels auflisten mac_check_syscall_shadow - Nach Schatten-Systemcall-Tabellen suchen mac_check_syscalls - Prüft, ob Systemcall-Tabelleneinträge gehooked sind mac_check_sysctl - Prüft auf unbekannte sysctl-Handler mac_check_trap_table - Prüft, ob Mach-Trap-Tabelleneinträge gehooked sind mac_compressed_swap - Mac OS X VM-Kompressor-Statistiken ausgeben und alle komprimierten Seiten ausgeben mac_contacts - Kontaktnamen aus Contacts.app abrufen mac_dead_procs - Beendete/freigegebene Prozesse ausgeben mac_dead_sockets - Beendete/freigegebene Netzwerk-Sockets ausgeben mac_dead_vnodes - Freigegebene Vnode-Strukturen auflisten mac_devfs - Dateien im Dateicache auflisten mac_dmesg - Den Kernel-Debug-Puffer ausgeben mac_dump_file - Eine angegebene Datei ausgeben mac_dump_maps - Speicherbereiche von Prozessen ausgeben, optional einschließlich Seiten im komprimierten Swap mac_dyld_maps - Speicherkarten von Prozessen aus dyld-Datenstrukturen abrufen mac_find_aslr_shift - Den ASLR-Verschiebungswert für 10.8+ Images finden mac_get_profile - Automatisch Mac-Profile erkennen mac_ifconfig - Netzwerkschnittstelleninformationen für alle Geräte auflisten mac_interest_handlers - IOKit Interest Handler auflisten mac_ip_filters - Über gehookedte IP-Filter berichten mac_kernel_classes - Geladene C++-Klassen im Kernel auflisten mac_kevents - Eltern-Kind-Beziehung von Prozessen anzeigen mac_keychaindump - Mögliche Schlüsselbundschlüssel wiederherstellen. Verwenden Sie chainbreaker, um verwandte Schlüsselbunddateien zu öffnen mac_ldrmodules - Die Ausgabe von proc maps mit der Liste der Bibliotheken aus libdl vergleichen mac_librarydump - Das ausführbare Programm eines Prozesses ausgeben mac_list_files - Dateien im Dateicache auflisten mac_list_kauth_listeners - Kauth-Bereichs-Listener auflisten mac_list_kauth_scopes - Kauth-Bereiche und ihren Status auflisten mac_list_raw - Anwendungen mit promiskuitiven Sockets auflisten mac_list_sessions - Sitzungen aufzählen mac_list_zones - Aktive Zonen auflisten mac_lsmod - Geladene Kernel-Module auflisten mac_lsmod_iokit - Geladene Kernel-Module über IOKit auflisten mac_lsmod_kext_map - Geladene Kernel-Module auflisten mac_lsof - Offene Dateien pro Prozess auflisten mac_machine_info - Maschineninformationen über das Sample ausgeben mac_malfind - Nach verdächtigen Prozessabbildungen suchen mac_memdump - Adressierbare Speicherseiten in eine Datei ausgeben mac_moddump - Die angegebene Kernel-Erweiterung auf die Platte schreiben mac_mount - Informationen zu gemounteten Geräten ausgeben mac_netstat - Aktive Netzwerkverbindungen pro Prozess auflisten mac_network_conns - Netzwerkverbindungen aus Kernel-Netzwerkstrukturen auflisten mac_notesapp - Inhalte von Notizen-Nachrichten finden mac_notifiers - Rootkits erkennen, die Hooks in I/O Kit hinzufügen (z. B. LogKext) mac_orphan_threads - Threads auflisten, die nicht auf bekannte Module/Prozesse zurückgeführt werden können mac_pgrp_hash_table - Die Prozessgruppen-Hash-Tabelle durchlaufen mac_pid_hash_table - Die PID-Hash-Tabelle durchlaufen mac_print_boot_cmdline - Kernel-Boot-Argumente ausgeben mac_proc_maps - Speicherkarten von Prozessen abrufen mac_procdump - Das ausführbare Programm eines Prozesses ausgeben mac_psaux - Prozesse mit Argumenten im Userland ausgeben (**argv) mac_psenv - Prozesse mit Umgebung im Userland ausgeben (**envp) mac_pslist - Laufende Prozesse auflisten mac_pstree - Eltern-Kind-Beziehung von Prozessen anzeigen mac_psxview - Versteckte Prozesse mit verschiedenen Prozessauflistungen finden mac_recover_filesystem - Das zwischengespeicherte Dateisystem wiederherstellen mac_route - Die Routing-Tabelle ausgeben mac_socket_filters - Socket-Filter melden mac_strings - Physische Offsets mit virtuellen Adressen abgleichen (kann eine Weile dauern, SEHR ausführlich) mac_tasks - Aktive Aufgaben auflisten mac_threads - Prozess-Threads auflisten mac_threads_simple - Threads mit Startzeit und Priorität auflisten mac_timers - Von Kernel-Treibern gesetzte Timer melden mac_trustedbsd - Bösartige TrustedBSD-Richtlinien auflisten mac_version - Die Mac-Version ausgeben mac_vfsevents - Prozesse auflisten, die Dateisystemereignisse filtern mac_volshell - Shell im Speicherabbild mac_yarascan - Speicher nach Yara-Signaturen durchsuchen machoinfo - Mach-O-Dateiformatinformationen ausgeben malfind - Versteckten und injizierten Code finden mbrparser - Nach potenziellen Master Boot Records (MBRs) suchen und diese parsen memdump - Den adressierbaren Speicher für einen Prozess ausgeben memmap - Die Speicherkarte ausgeben messagehooks - Desktop- und Thread-Fenster-Nachrichtenhooks auflisten mftparser - Nach potenziellen MFT-Einträgen suchen und diese parsen moddump - Einen Kernel-Treiber als ausführbare Beispieldatei ausgeben modscan - Pool-Scanner für Kernel-Module modules - Liste der geladenen Module ausgeben multiscan - Nach verschiedenen Objekten gleichzeitig scannen mutantscan - Pool-Scanner für Mutex-Objekte netscan - Ein Vista (oder neuer) Image nach Verbindungen und Sockets durchsuchen notepad - Derzeit angezeigten Notepad-Text auflisten objtypescan - Nach Windows-Objekttyp-Objekten scannen patcher - Speicher basierend auf Seiten-Scans patchen poolpeek - Konfigurierbares Pool-Scanner-Plugin pooltracker - Eine Zusammenfassung der Pool-Tag-Nutzung anzeigen printkey - Einen Registry-Schlüssel mit seinen Unterschlüsseln und Werten ausgeben privs - Prozessberechtigungen anzeigen procdump - Einen Prozess als ausführbare Beispieldatei ausgeben pslist - Alle laufenden Prozesse durch Verfolgen der EPROCESS-Listen ausgeben psscan - Pool-Scanner für Prozessobjekte pstree - Prozessliste als Baum ausgeben psxview - Versteckte Prozesse mit verschiedenen Prozessauflistungen finden qemuinfo - QEMU-Informationen ausgeben raw2dmp - Eine physische Speicherprobe in einen WinDbg-Absturzabbild umwandeln screenshot - Einen Pseudo-Screenshot basierend auf GDI-Fenstern speichern servicediff - Windows-Dienste auflisten (ala Plugx) sessions - Details zu _MM_SESSION_SPACE (Benutzeranmeldesitzungen) auflisten shellbags - ShellBags-Informationen ausgeben shimcache - Den Application Compatibility Shim Cache-Registrierungsschlüssel parsen shutdowntime - Herunterfahrzeit der Maschine aus der Registry ausgeben sockets - Liste der offenen Sockets ausgeben sockscan - Pool-Scanner für TCP-Socket-Objekte ssdt - SSDT-Einträge anzeigen strings - Physische Offsets mit virtuellen Adressen abgleichen (kann eine Weile dauern, SEHR ausführlich) svcscan - Nach Windows-Diensten scannen symlinkscan - Pool-Scanner für Symlink-Objekte thrdscan - Pool-Scanner für Thread-Objekte threads - _ETHREAD und _KTHREADs untersuchen timeliner - Eine Zeitleiste aus verschiedenen Artefakten im Speicher erstellen timers - Kernel-Timer und zugehörige Modul-DPCs ausgeben truecryptmaster - TrueCrypt 7.1a Hauptschlüssel wiederherstellen truecryptpassphrase - TrueCrypt zwischengespeicherte Passphrase suchen truecryptsummary - TrueCrypt Zusammenfassung unloadedmodules - Liste der entladenen Module ausgeben userassist - UserAssist-Registrierungsschlüssel und Informationen ausgeben userhandles - Die USER-Handle-Tabellen ausgeben vaddump - Die VAD-Abschnitte in eine Datei ausgeben vadinfo - Die VAD-Informationen ausgeben vadtree - Den VAD-Baum durchlaufen und in Baumformat anzeigen vadwalk - Den VAD-Baum durchlaufen vboxinfo - VirtualBox-Informationen ausgeben verinfo - Die Versionsinformationen aus PE-Images ausgeben vmwareinfo - VMware VMSS/VMSN-Informationen ausgeben volshell - Shell im Speicherabbild win10cookie - Den ObHeaderCookie-Wert für Windows 10 finden windows - Desktop-Fenster ausgeben (detaillierte Details) wintree - Z-Order Desktop Windows Tree ausgeben wndscan - Pool-Scanner für Fensterstationen yarascan - Prozess- oder Kernel-Speicher mit Yara-Signaturen durchsuchen

  1. Um weitere Informationen zu einer Windows-Arbeitsspeicherprobe zu erhalten und sicherzustellen, dass Volatility diesen Probentyp unterstützt, führen Sie 'python vol.py imageinfo -f ' oder 'python vol.py kdbgscan -f ' aus.

    Example:

    $ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...

    root@kitploit:~
           Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
                      AS Layer1 : AMD64PagedMemory (Kernel AS)
                      AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
                       PAE type : PAE
                            DTB : 0x187000L
                           KDBG : 0xf800016460a0
           Number of Processors : 1
      Image Type (Service Pack) : 1
                 KPCR for CPU 0 : 0xfffff80001647d00L
              KUSER_SHARED_DATA : 0xfffff78000000000L
            Image date and time : 2012-03-24 19:30:53 UTC+0000
      Image local date and time : 2012-03-25 03:30:53 +0800
    

    Falls von imageinfo oder kdbgscan mehrere Profile vorgeschlagen werden oder Sie Probleme bei der Analyse von Windows 7 oder neueren Arbeitsspeicherproben haben, lesen Sie bitte die Richtlinien hier:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
    
  2. Führen Sie einige andere Plugins aus. -f ist eine erforderliche Option für alle Plugins. Einige erfordern/akzeptieren auch andere Optionen. Führen Sie "python vol.py -h" aus, um weitere Informationen zu einem bestimmten Befehl zu erhalten. Ein Command-Reference-Wiki ist ebenfalls auf der GitHub-Seite verfügbar:https://github.com/volatilityfoundation/volatility/wiki

    sowie Grundlegende Nutzung:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
    

Lizenz und Urheberrecht

Copyright (C) 2007-2016 Volatility Foundation

Alle Rechte vorbehalten

Volatility ist freie Software; Sie können es weiterverbreiten und/oder modifizieren unter den Bedingungen der GNU General Public License, wie von der Free Software Foundation veröffentlicht; entweder Version 2 der Lizenz, oder (nach Ihrer Wahl) jede spätere Version.

Volatility wird in der Hoffnung verteilt, dass es nützlich sein wird, aber OHNE JEGLICHE GEWÄHRLEISTUNG; sogar ohne die stillschweigende Garantie der MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Siehe die GNU General Public License für weitere Details.

Sie sollten eine Kopie der GNU General Public License zusammen mit Volatility erhalten haben. Wenn nicht, siehe http://www.gnu.org/licenses/.

Fehler und Support

Es wird kein Support für Volatility bereitgestellt. Es gibt KEINE Garantie; nicht einmal für MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK.

Wenn Sie glauben, einen Fehler gefunden zu haben, melden Sie ihn bitte unter:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/issues

Um uns zu helfen, Ihre Probleme so schnell wie möglich zu lösen, geben Sie bitte die folgenden Informationen an, wenn Sie einen Fehler melden:

  • Die Version von Volatility, die Sie verwenden
  • Das Betriebssystem, das zum Ausführen von Volatility verwendet wird
  • Die Version von Python, die zum Ausführen von Volatility verwendet wird
  • Das vermutliche Betriebssystem des Speicherabbilds
  • Die vollständige Befehlszeile, die Sie zum Ausführen von Volatility verwendet haben

Abhängig vom Betriebssystem des Speicherabbilds müssen Sie möglicherweise zusätzliche Informationen bereitstellen, wie zum Beispiel:

Für Windows:

  • Das vermutliche Service Pack des Speicherabbilds

Für Linux:

  • Die vermutliche Kernel-Version des Speicherabbilds

Weitere Kommunikationsmöglichkeiten finden Sie unter: https://github.com/volatilityfoundation/volatility/wiki

Fehlende oder abgeschnittene Informationen

Die Volatility Foundation gibt keine Zusicherungen bezüglich der Gültigkeit oder Richtigkeit der Ausgabe von Volatility. Viele Faktoren können zur Ungenauigkeit der Ausgabe von Volatility beitragen, einschließlich, aber nicht beschränkt auf, böswillige Modifikationen des Betriebssystems, unvollständige Informationen aufgrund von Swapping und Datenkorruption bei der Bilderfassung.

Befehlsreferenz

Die folgende URL enthält eine Referenz aller von Volatility unterstützten Befehle.

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki
Tool herunterladen