Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
rekall — Rekall Framework de Análisis Forense de Memoria | Kitploit
Herramientas/GitHubGitHub/google/rekall
Forensia de MemoriaIngeniería InversaAnálisis ForenseAnálisis de MalwareForensia DigitalRespuesta a IncidentesArchived
GitHubgoogle/rekall

rekall

Rekall Framework de Análisis Forense de Memoria

Ver Repositorio
2.0k402hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Descontinuación de Rekall

Este proyecto ya no tiene mantenimiento.

En diciembre de 2011, se creó una nueva rama dentro del proyecto Volatility para explorar cómo hacer que la base de código sea más modular, mejorar el rendimiento y aumentar la usabilidad. Esta rama luego se bifurcó para convertirse en Rekall. La modularidad permitió que la funcionalidad de análisis de memoria física se utilizara en GRR para habilitar el análisis remoto en vivo en memoria.

Lecciones aprendidas:

  • Rekall ha introducido muchas mejoras en la metodología de análisis de memoria a lo largo de los años. Para más información, consulte: http://blog.rekall-forensic.com/
  • El marco de trabajo Rekall permitió una modularización limitada debido a la naturaleza de las estructuras interdependientes en memoria y las decisiones arquitectónicas tempranas.
  • Los tamaños crecientes de RAM y las medidas de seguridad como el cifrado de memoria están haciendo que el análisis de memoria física tradicional sea más engorroso.
  • El análisis de memoria física es frágil y requiere mucho mantenimiento. La mayoría de las herramientas de análisis de memoria física son básicamente depuradores de kernel, sin acceso al código fuente y a los símbolos de depuración. Por lo tanto, la mayor parte del análisis de memoria puede ser un proceso costoso de depuración/ingeniería inversa y de mantener actualizados los símbolos de depuración y las definiciones de estructuras.

El desarrollo activo de Rekall se ha detenido por un tiempo. GRR ha cambiado de usar Rekall a YARA, que admite un conjunto limitado de capacidades de análisis de memoria que requieren significativamente menos mantenimiento.

Los desarrolladores/mantenedores principales de Rekall tienen otras prioridades y nadie se ha ofrecido para ayudar con el mantenimiento. Por lo tanto, el proyecto Rekall está descontinuado. El proyecto será archivado, y eres libre de bifurcarlo y continuar haciendo cambios.

Winpmem continuará como un proyecto separado, actualmente mantenido en https://github.com/Velocidex/WinPmem.

El Marco de Trabajo Forense y de Respuesta a Incidentes Rekall

El Marco de Trabajo Rekall es una colección completamente abierta de herramientas, implementadas en Python bajo las licencias Apache y GNU General Public, para la extracción y análisis de artefactos digitales de sistemas informáticos.

La distribución de Rekall está disponible en: http://www.rekall-forensic.com/

Rekall debería ejecutarse en cualquier plataforma que soporte Python

Rekall soporta investigaciones de las siguientes imágenes de memoria de 32 y 64 bits:

  • Microsoft Windows XP Service Pack 2 y 3
  • Microsoft Windows 7 Service Pack 0 y 1
  • Microsoft Windows 8 y 8.1
  • Microsoft Windows 10
  • Núcleos Linux 2.6.24 hasta los más recientes.
  • OSX 10.7-10.12.x.

Rekall también proporciona una capacidad completa de adquisición de muestras de memoria para todos los sistemas operativos principales (consulte el directorio tools).

Inicio rápido

Rekall está disponible como un paquete de Python instalable a través del gestor de paquetes pip. Para instalarlo, primero cree un entorno virtual, cámbiese a él y luego instale rekall:

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

Para Windows, Rekall también está disponible como un paquete instalador autocontenido. Por favor, consulte la página de descarga para el instalador más adecuado a usar Rekall-Forensic.com

Para instalar desde este repositorio git, necesitará usar pip --editable y seguir el orden correcto de instalación (de lo contrario, pip traerá dependencias publicadas que podrían ser más antiguas):

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

En Windows, necesitará instalar los compiladores Microsoft Visual C para Python (para más información, consulte esta entrada de blog http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)

Listas de Correo

Las listas de correo para apoyar a los usuarios y desarrolladores de Rekall se pueden encontrar en la siguiente dirección:

root@kitploit:~
[email protected]

Licencia y Derechos de Autor

Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. Todos los derechos reservados.

Todos los derechos reservados

Este programa es software libre; puedes redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU tal como fue publicada por la Free Software Foundation; ya sea la versión 2 de la Licencia, o (a tu opción) cualquier versión posterior.

Este programa se distribuye con la esperanza de que sea útil, pero SIN NINGUNA GARANTÍA; sin siquiera la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR. Consulte la Licencia Pública General de GNU para más detalles.

Deberías haber recibido una copia de la Licencia Pública General de GNU junto con este programa; si no, escribe a la Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, EE. UU.

Errores y Soporte

No se proporciona soporte con Rekall. NO hay garantía; ni siquiera para COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR.

Si crees que has encontrado un error, por favor repórtalo en:

root@kitploit:~
https://github.com/google/rekall/issues

Para ayudarnos a resolver tus problemas lo más rápido posible, por favor incluye la siguiente información al reportar un error:

  • La versión de rekall que estás usando
  • El sistema operativo usado para ejecutar rekall
  • La versión de python usada para ejecutar rekall
  • El sistema operativo sospechado de la imagen de memoria
  • La línea de comandos completa que usaste para ejecutar rekall

Historia

En diciembre de 2011, se creó una nueva rama dentro del proyecto Volatility para explorar cómo hacer que la base de código sea más modular, mejorar el rendimiento y aumentar la usabilidad. La modularidad permitió que Volatility se usara en GRR, haciendo del análisis de memoria una parte central de una estrategia para habilitar la forense remota en vivo. Como resultado, tanto GRR como Volatility podrían usar las fortalezas del otro.

Con el tiempo, esta rama se ha conocido como la rama "scudette" o la rama "Technology Preview". Siempre fue un objetivo intentar integrar estos cambios en la base de código principal de Volatility. Pero, después de dos años de desarrollo continuo, la "Technology Preview" nunca fue aceptada en la versión troncal de Volatility.

Dado que parecía poco probable que estos cambios se incorporaran en el futuro, tenía sentido desarrollar la rama Technology Preview como un proyecto separado. El 13 de diciembre de 2013, la rama anterior se bifurcó para crear un nuevo proyecto independiente llamado "Rekall". Este nuevo proyecto incorpora cambios realizados para optimizar la base de código de modo que Rekall pueda usarse como una biblioteca. También se han incluido métodos para la adquisición de memoria y otras contribuciones externas que no estaban en la base de código de Volatility.

Rekall se esfuerza por avanzar el estado del arte en el análisis de memoria, implementando los mejores algoritmos actualmente disponibles y una solución completa de adquisición y análisis de memoria para al menos Windows, OSX y Linux.

Más documentación

Documentación adicional está disponible en http://www.rekall-forensic.com/

Descargar herramienta