
Erweitertes Framework zur Extraktion digitaler Artefakte aus flüchtigen Arbeitsspeicher-Proben (RAM), das eine tiefgehende forensische Analyse des Systemlaufzeitstatus unter Windows, Linux und macOS ermöglicht.
Volatility ist das weltweit am häufigsten verwendete Framework zur Extraktion digitaler Artefakte aus Proben flüchtigen Speichers (RAM). Die Extraktionstechniken werden völlig unabhängig vom untersuchten System durchgeführt, bieten jedoch Einblick in den Laufzeitzustand des Systems. Das Framework soll Menschen in die Techniken und Komplexitäten einführen, die mit der Extraktion digitaler Artefakte aus Proben flüchtigen Speichers verbunden sind, und eine Plattform für weitere Arbeiten in diesem spannenden Forschungsbereich bieten.
Im Jahr 2019 veröffentlichte die Volatility Foundation eine vollständige Neufassung des Frameworks, Volatility 3. Das Projekt sollte viele der technischen und leistungsbezogenen Herausforderungen angehen, die im Laufe der vorherigen 10 Jahre in der ursprünglichen Codebasis deutlich geworden waren. Ein weiterer Vorteil der Neufassung ist, dass Volatility 3 unter einer benutzerdefinierten Lizenz veröffentlicht werden konnte, die mehr mit den Zielen der Volatility-Community übereinstimmte, der Volatility Software License (VSL). Einzelheiten finden Sie in der LIZENZ-Datei.
Installieren Sie die erforderlichen Abhängigkeiten:
pip install --user -e ".[full]"
Verfügbare Optionen anzeigen:
vol -h
Um weitere Informationen zu einer Windows-Speicherprobe zu erhalten und sicherzustellen, dass Volatility diesen Probentyp unterstützt, führen Sie vol -f <imagepath> windows.info aus:
vol -f /home/user/samples/stuxnet.vmem windows.info
Führen Sie einige andere Plugins aus. Die Option -f oder --single-location ist nicht zwingend erforderlich, aber die meisten Plugins erwarten eine einzelne Probe. Einige benötigen/akzeptieren auch andere Optionen. Führen Sie vol <plugin> -h aus, um weitere Informationen zu einem bestimmten Befehl zu erhalten.
Volatility 3 benötigt Python 3.8.0 oder höher und wird im PyPi-Register veröffentlicht.
pip install volatility3
Wenn Sie die neueste Entwicklungsversion von Volatility 3 verwenden möchten, empfehlen wir Ihnen, dieses Repository manuell zu klonen und eine editierbare Version des Projekts zu installieren. Wir empfehlen die Verwendung einer virtuellen Umgebung, um installierte Abhängigkeiten von Systempaketen getrennt zu halten.
Die neueste stabile Version von Volatility ist immer der stable-Branch des GitHub-Repositorys. Der Standard-Branch ist develop.
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"
Symboltabellen-Pakete für die verschiedenen Betriebssysteme sind zum Download verfügbar unter:
Die Hashes zur Überprüfung, ob die Symbolpaketdateien erfolgreich heruntergeladen wurden oder sich geändert haben, finden Sie unter:
Symboltabellen-Zip-Dateien müssen, wie benannt, in das Verzeichnis volatility3/symbols (oder einfach in das Verzeichnis symbols neben der ausführbaren Datei) gelegt werden.
Windows-Symbole, die nicht gefunden werden, werden abgefragt, heruntergeladen, generiert und zwischengespeichert. Mac- und Linux-Symboltabellen müssen manuell mit einem Tool wie dwarf2json erstellt werden.
Wichtig: Beim ersten Ausführen von Volatility mit neuen Symboldateien muss der Cache aktualisiert werden. Die Symbolpakete enthalten eine große Anzahl von Symboldateien, daher kann die Aktualisierung einige Zeit in Anspruch nehmen! Dieser Vorgang muss jedoch nur einmal pro neuer Symboldatei ausgeführt werden. Wenn das Paket also am gleichen Ort bleibt, muss er nicht wiederholt werden. Bitte beachten Sie auch, dass der Vorgang unterbrochen werden kann und beim nächsten Start von selbst neu beginnt.
Bitte beachten Sie: Diese sind repräsentativ und bis zum Zeitpunkt der Erstellung für Windows und Mac vollständig. Aufgrund der einfachen Kompilierung von Linux-Kernels und der Unmöglichkeit, diese eindeutig zu unterscheiden, kann ein erschöpfender Satz von Linux-Symboltabellen nicht ohne weiteres bereitgestellt werden.
Das Framework wird durch Docstrings dokumentiert und kann mit Sphinx erstellt werden.
Die neueste generierte Kopie der Dokumentation finden Sie unter: https://volatility3.readthedocs.io/en/latest/
Copyright (C) 2007-2026 Volatility Foundation
Alle Rechte vorbehalten
https://www.volatilityfoundation.org/license/vsl-v1.0
Wenn Sie glauben, einen Fehler gefunden zu haben, melden Sie ihn bitte unter:
https://github.com/volatilityfoundation/volatility3/issues
Um uns zu helfen, Ihre Probleme so schnell wie möglich zu lösen, geben Sie bitte die folgenden Informationen an, wenn Sie einen Fehler melden:
Für Community-Support besuchen Sie uns bitte auf Slack:
https://www.volatilityfoundation.org/slack
Für Informationen oder Anfragen wenden Sie sich an:
Volatility Foundation
Web: https://www.volatilityfoundation.org
Blog: https://volatility-labs.blogspot.com
Email: volatility (at) volatilityfoundation (dot) org
Twitter: @volatility