
Rekall Framework de Análisis Forense de Memoria
Este proyecto ya no tiene mantenimiento.
En diciembre de 2011, se creó una nueva rama dentro del proyecto Volatility para explorar cómo hacer que la base de código sea más modular, mejorar el rendimiento y aumentar la usabilidad. Esta rama luego se bifurcó para convertirse en Rekall. La modularidad permitió que la funcionalidad de análisis de memoria física se utilizara en GRR para habilitar el análisis remoto en vivo en memoria.
El desarrollo activo de Rekall se ha detenido por un tiempo. GRR ha cambiado de usar Rekall a YARA, que admite un conjunto limitado de capacidades de análisis de memoria que requieren significativamente menos mantenimiento.
Los desarrolladores/mantenedores principales de Rekall tienen otras prioridades y nadie se ha ofrecido para ayudar con el mantenimiento. Por lo tanto, el proyecto Rekall está descontinuado. El proyecto será archivado, y eres libre de bifurcarlo y continuar haciendo cambios.
Winpmem continuará como un proyecto separado, actualmente mantenido en https://github.com/Velocidex/WinPmem.
El Marco de Trabajo Rekall es una colección completamente abierta de herramientas, implementadas en Python bajo las licencias Apache y GNU General Public, para la extracción y análisis de artefactos digitales de sistemas informáticos.
La distribución de Rekall está disponible en: http://www.rekall-forensic.com/
Rekall debería ejecutarse en cualquier plataforma que soporte Python
Rekall soporta investigaciones de las siguientes imágenes de memoria de 32 y 64 bits:
Rekall también proporciona una capacidad completa de adquisición de muestras de memoria para todos los sistemas operativos principales (consulte el directorio tools).
Rekall está disponible como un paquete de Python instalable a través del gestor de paquetes pip. Para instalarlo, primero cree un entorno virtual, cámbiese a él y luego instale rekall:
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
Para Windows, Rekall también está disponible como un paquete instalador autocontenido. Por favor, consulte la página de descarga para el instalador más adecuado a usar Rekall-Forensic.com
Para instalar desde este repositorio git, necesitará usar pip --editable y seguir el orden correcto de instalación (de lo contrario, pip traerá dependencias publicadas que podrían ser más antiguas):
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
En Windows, necesitará instalar los compiladores Microsoft Visual C para Python (para más información, consulte esta entrada de blog http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)
Las listas de correo para apoyar a los usuarios y desarrolladores de Rekall se pueden encontrar en la siguiente dirección:
Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. Todos los derechos reservados.
Todos los derechos reservados
Este programa es software libre; puedes redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU tal como fue publicada por la Free Software Foundation; ya sea la versión 2 de la Licencia, o (a tu opción) cualquier versión posterior.
Este programa se distribuye con la esperanza de que sea útil, pero SIN NINGUNA GARANTÍA; sin siquiera la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR. Consulte la Licencia Pública General de GNU para más detalles.
Deberías haber recibido una copia de la Licencia Pública General de GNU junto con este programa; si no, escribe a la Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, EE. UU.
No se proporciona soporte con Rekall. NO hay garantía; ni siquiera para COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR.
Si crees que has encontrado un error, por favor repórtalo en:
https://github.com/google/rekall/issues
Para ayudarnos a resolver tus problemas lo más rápido posible, por favor incluye la siguiente información al reportar un error:
En diciembre de 2011, se creó una nueva rama dentro del proyecto Volatility para explorar cómo hacer que la base de código sea más modular, mejorar el rendimiento y aumentar la usabilidad. La modularidad permitió que Volatility se usara en GRR, haciendo del análisis de memoria una parte central de una estrategia para habilitar la forense remota en vivo. Como resultado, tanto GRR como Volatility podrían usar las fortalezas del otro.
Con el tiempo, esta rama se ha conocido como la rama "scudette" o la rama "Technology Preview". Siempre fue un objetivo intentar integrar estos cambios en la base de código principal de Volatility. Pero, después de dos años de desarrollo continuo, la "Technology Preview" nunca fue aceptada en la versión troncal de Volatility.
Dado que parecía poco probable que estos cambios se incorporaran en el futuro, tenía sentido desarrollar la rama Technology Preview como un proyecto separado. El 13 de diciembre de 2013, la rama anterior se bifurcó para crear un nuevo proyecto independiente llamado "Rekall". Este nuevo proyecto incorpora cambios realizados para optimizar la base de código de modo que Rekall pueda usarse como una biblioteca. También se han incluido métodos para la adquisición de memoria y otras contribuciones externas que no estaban en la base de código de Volatility.
Rekall se esfuerza por avanzar el estado del arte en el análisis de memoria, implementando los mejores algoritmos actualmente disponibles y una solución completa de adquisición y análisis de memoria para al menos Windows, OSX y Linux.
Documentación adicional está disponible en http://www.rekall-forensic.com/