
Un framework avanzado de forensia de memoria
Este proyecto está archivado. Consulte Volatility 3 para investigaciones modernas: https://github.com/volatilityfoundation/volatility3
El Volatility Framework es una colección completamente abierta de herramientas, implementada en Python bajo la Licencia Pública General de GNU, para la extracción de artefactos digitales de muestras de memoria volátil (RAM). Las técnicas de extracción se realizan de manera completamente independiente del sistema investigado pero ofrecen visibilidad del estado de ejecución del sistema. El framework está diseñado para introducir a las personas en las técnicas y complejidades asociadas con la extracción de artefactos digitales de muestras de memoria volátil y proporcionar una plataforma para trabajos futuros en esta emocionante área de investigación.
La distribución de Volatility está disponible en: http://www.volatilityfoundation.org/#!releases/component_71401
Volatility debería ejecutarse en cualquier plataforma que soporte Python (http://www.python.org)
Volatility soporta investigaciones de las siguientes imágenes de memoria:
Windows:
Nota: Consulte las pautas en el siguiente enlace para notas sobre compatibilidad con muestras de memoria de Windows 7 (o posterior) recientemente parcheadas:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
Volatility no proporciona capacidades de adquisición de muestras de memoria. Para la adquisición, existen soluciones tanto gratuitas como comerciales disponibles. Si desea sugerencias sobre soluciones de adquisición adecuadas, contáctenos en:
volatility (arroba) volatilityfoundation (punto) org
Volatility soporta una variedad de formatos de archivo de muestras y la capacidad de convertir entre estos formatos:
Para una lista más detallada de capacidades, consulte lo siguiente:
https://github.com/volatilityfoundation/volatility/wiki
Vea también el repositorio de plugins de la comunidad:
https://github.com/volatilityfoundation/community
Si desea probar Volatility, puede descargar imágenes de memoria de ejemplo desde la siguiente URL:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
Las listas de correo para soportar a los usuarios y desarrolladores de Volatility se pueden encontrar en la siguiente dirección:
http://lists.volatilesystems.com/mailman/listinfo
Para información o solicitudes, contacte a:
Volatility Foundation
Web: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
Correo electrónico: volatility (arroba) volatilityfoundation (punto) org
IRC: #volatility en freenode
Twitter: @volatility
Algunos plugins pueden tener otros requisitos que se pueden encontrar en: https://github.com/volatilityfoundation/volatility/wiki/Installation
Descomprima la última versión de Volatility desde volatilityfoundation.org
Para ver las opciones disponibles, ejecute "python vol.py -h" o "python vol.py --info"
Ejemplo:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Espacio de dirección AMD64 estándar. ArmAddressSpace - Espacio de dirección para procesadores ARM FileAddressSpace - Este es un AS de archivo directo. HPAKAddressSpace - Este AS soporta el formato HPAK IA32PagedMemory - Espacio de dirección de paginación IA-32 estándar. IA32PagedMemoryPae - Esta clase implementa el espacio de dirección de paginación IA-32 PAE. Es responsable LimeAddressSpace - Espacio de dirección para Lime LinuxAMD64PagedMemory - Espacio de dirección AMD64 específico de Linux. MachOAddressSpace - Espacio de dirección para archivos mach-o para soportar el lector de memoria atc-ny OSXPmemELF - Este AS soporta el formato de volcado de núcleo ELF64 de VirtualBox QemuCoreDumpElf - Este AS soporta el formato de volcado de núcleo ELF32 y ELF64 de Qemu VMWareAddressSpace - Este AS soporta archivos de snapshot (VMSS) y estado guardado (VMSS) de VMware VMWareMetaAddressSpace - Este AS soporta el formato VMEM con metadatos VMSN/VMSS VirtualBoxCoreDumpElf64 - Este AS soporta el formato de volcado de núcleo ELF64 de VirtualBox Win10AMD64PagedMemory - Espacio de dirección AMD64 específico de Windows 10. WindowsAMD64PagedMemory - Espacio de dirección AMD64 específico de Windows. WindowsCrashDumpSpace32 - Este AS soporta el formato de volcado de fallo de Windows WindowsCrashDumpSpace64 - Este AS soporta el formato de volcado de fallo de Windows WindowsCrashDumpSpace64BitMap - Este AS soporta el formato de volcado de fallo BitMap de Windows WindowsHiberFileSpace32 - Este es un espacio de dirección de hibernación para archivos de hibernación de Windows.
amcache - Imprimir información de AmCache apihooks - Detectar hooks de API en memoria de procesos y kernel atoms - Imprimir tablas de átomos de sesión y estación de ventanas atomscan - Escáner de pool para tablas de átomos auditpol - Imprime las políticas de auditoría desde HKLM\SECURITY\Policy\PolAdtEv bigpools - Volcar los grandes grupos de páginas usando BigPagePoolScanner bioskbd - Lee el búfer del teclado desde la memoria de Modo Real cachedump - Volcar hashes de dominio cacheados de la memoria callbacks - Imprimir rutinas de notificación de todo el sistema clipboard - Extraer el contenido del portapapeles de Windows cmdline - Mostrar argumentos de línea de comandos de procesos cmdscan - Extraer historial de comandos escaneando _COMMAND_HISTORY connections - Imprimir lista de conexiones abiertas [Solo Windows XP y 2003] connscan - Escáner de pool para conexiones tcp consoles - Extraer historial de comandos escaneando _CONSOLE_INFORMATION crashinfo - Volcar información de volcado de bloqueo deskscan - Escáner de pool para tagDESKTOP (escritorios) devicetree - Mostrar árbol de dispositivos dlldump - Volcar DLLs desde un espacio de direcciones de proceso dlllist - Imprimir lista de dlls cargadas para cada proceso driverirp - Detección de hooks IRP de controladores drivermodule - Asociar objetos de controlador a módulos del kernel driverscan - Escáner de pool para objetos de controlador dumpcerts - Volcar claves SSL RSA privadas y públicas dumpfiles - Extraer archivos mapeados en memoria y en caché dumpregistry - Volcar archivos de registro a disco editbox - Muestra información sobre controles Edit. (Listbox experimental.) envars - Mostrar variables de entorno de procesos eventhooks - Imprimir detalles sobre hooks de eventos de Windows evtlogs - Extraer registros de eventos de Windows (solo XP/2003) filescan - Escáner de pool para objetos de archivo gahti - Volcar información de tipo de manejador USER gditimers - Imprimir temporizadores GDI instalados y callbacks gdt - Mostrar tabla de descriptores globales getservicesids - Obtener los nombres de servicios en el Registro y devolver SID calculado getsids - Imprimir los SIDs propietarios de cada proceso handles - Imprimir lista de manejadores abiertos para cada proceso hashdump - Volcar hashes de contraseñas (LM/NTLM) de la memoria hibinfo - Volcar información del archivo de hibernación hivedump - Imprime una colmena hivelist - Imprimir lista de colmenas del registro. hivescan - Escáner de pool para colmenas del registro hpakextract - Extraer memoria física de un archivo HPAK hpakinfo - Información sobre un archivo HPAK idt - Mostrar tabla de descriptores de interrupción iehistory - Reconstruir caché / historial de Internet Explorer imagecopy - Copiar un espacio de direcciones físicas como una imagen DD en bruto imageinfo - Identificar información de la imagen impscan - Escanear llamadas a funciones importadas joblinks - Imprimir información de enlaces de trabajos de procesos kdbgscan - Buscar y volcar posibles valores KDBG kpcrscan - Buscar y volcar posibles valores KPCR ldrmodules - Detectar DLLs desvinculadas limeinfo - Volcar información de formato de archivo Lime linux_apihooks - Verificar apihooks en espacio de usuario linux_arp - Imprimir la tabla ARP linux_aslr_shift - Detectar automáticamente el desplazamiento ASLR de Linux linux_banner - Imprime la información del banner de Linux linux_bash - Recuperar historial de bash desde la memoria del proceso bash linux_bash_env - Recuperar variables de entorno dinámicas de un proceso linux_bash_hash - Recuperar tabla hash de bash desde la memoria del proceso bash linux_check_afinfo - Verificar los punteros de función de operación de protocolos de red linux_check_creds - Verificar si algún proceso comparte estructuras de credenciales linux_check_evt_arm - Verificar la tabla de vectores de excepción para buscar hooking de tabla de syscall linux_check_fop - Verificar estructuras de operación de archivos para modificaciones de rootkits linux_check_idt - Verificar si la IDT ha sido alterada linux_check_inline_kernel - Verificar hooks inline del kernel linux_check_modules - Comparar lista de módulos con información de sysfs, si está disponible linux_check_syscall - Verificar si la tabla de llamadas al sistema ha sido alterada linux_check_syscall_arm - Verificar si la tabla de llamadas al sistema ha sido alterada linux_check_tty - Verificar dispositivos tty en busca de hooks linux_cpuinfo - Imprimir información sobre cada procesador activo linux_dentry_cache - Reunir archivos de la caché de dentry linux_dmesg - Reunir búfer de dmesg linux_dump_map - Escribir mapeos de memoria seleccionados al disco linux_dynamic_env - Recuperar variables de entorno dinámicas de un proceso linux_elfs - Encontrar binarios ELF en mapeos de procesos linux_enumerate_files - Listar archivos referenciados por la caché del sistema de archivos linux_find_file - Listar y recuperar archivos de la memoria linux_getcwd - Listar el directorio de trabajo actual de cada proceso linux_hidden_modules - Escarbar la memoria para encontrar módulos del kernel ocultos linux_ifconfig - Reunir interfaces activas linux_info_regs - Es como 'info registers' en GDB. Imprime todos los linux_iomem - Proporciona salida similar a /proc/iomem linux_kernel_opened_files - Listar archivos que están abiertos desde el kernel linux_keyboard_notifiers - Analizar la cadena de llamadas de notificadores del teclado linux_ldrmodules - Comparar la salida de los mapas proc con la lista de bibliotecas de libdl linux_library_list - Listar bibliotecas cargadas en un proceso linux_librarydump - Volcar bibliotecas compartidas en la memoria del proceso al disco linux_list_raw - Listar aplicaciones con sockets promiscuos linux_lsmod - Reunir módulos del kernel cargados linux_lsof - Listar descriptores de archivo y su ruta linux_malfind - Buscar mapeos de procesos sospechosos linux_memmap - Volcar el mapa de memoria para tareas de Linux linux_moddump - Extraer módulos del kernel cargados linux_mount - Reunir sistemas de archivos/dispositivos montados linux_mount_cache - Reunir sistemas de archivos/dispositivos montados desde kmem_cache linux_netfilter - Listar hooks de Netfilter linux_netscan - Escarbar en busca de estructuras de conexión de red linux_netstat - Listar sockets abiertos linux_pidhashtable - Enumerar procesos a través de la tabla hash de PID linux_pkt_queues - Escribir colas de paquetes por proceso al disco linux_plthook - Escanear la PLT de binarios ELF en busca de hooks a imágenes no NEEDED linux_proc_maps - Reunir mapas de memoria de procesos linux_proc_maps_rb - Reunir mapas de procesos para Linux a través del árbol rojo-negro de mapeos linux_procdump - Volcar la imagen ejecutable de un proceso al disco linux_process_hollow - Verificar signos de hollowing de procesos linux_psaux - Reunir procesos junto con la línea de comandos completa y hora de inicio linux_psenv - Reunir procesos junto con sus variables de entorno estáticas linux_pslist - Reunir tareas activas recorriendo la lista task_struct->task linux_pslist_cache - Reunir tareas desde kmem_cache linux_psscan - Escanear memoria física en busca de procesos linux_pstree - Mostrar la relación padre/hijo entre procesos linux_psxview - Encontrar procesos ocultos con varias listas de procesos linux_recover_filesystem - Recuperar todo el sistema de archivos en caché de la memoria linux_route_cache - Recuperar la caché de enrutamiento de la memoria linux_sk_buff_cache - Recuperar paquetes de sk_buff kmem_cache linux_slabinfo - Imitar /proc/slabinfo en una máquina en ejecución linux_strings - Coincidir desplazamientos físicos con direcciones virtuales (puede llevar un tiempo, MUY verboso) linux_threads - Imprimir hilos de procesos linux_tmpfs - Recuperar sistemas de archivos tmpfs de la memoria linux_truecrypt_passphrase - Recuperar frases de paso de Truecrypt en caché linux_vma_cache - Reunir VMAs de la caché vm_area_struct linux_volshell - Shell en la imagen de memoria linux_yarascan - Un shell en la imagen de memoria de Linux lsadump - Volcar secretos LSA (descifrados) del registro mac_adium - Listar mensajes de Adium mac_apihooks - Verificar hooks de API en procesos mac_apihooks_kernel - Verificar si las funciones del kernel y de llamadas al sistema están hookeadas mac_arp - Imprimir la tabla arp mac_bash - Recuperar historial de bash desde la memoria del proceso bash mac_bash_env - Recuperar variables de entorno de bash mac_bash_hash - Recuperar tabla hash de bash desde la memoria del proceso bash mac_calendar - Obtener eventos de calendario desde Calendar.app mac_check_fop - Validar punteros de operación de archivos mac_check_mig_table - Listar entradas en la tabla MIG del kernel mac_check_syscall_shadow - Buscar tablas de llamadas al sistema sombra mac_check_syscalls - Verificar si las entradas de la tabla de llamadas al sistema están hookeadas mac_check_sysctl - Verificar manejadores sysctl desconocidos mac_check_trap_table - Verificar si las entradas de la tabla de mach trap están hookeadas mac_compressed_swap - Imprimir estadísticas del compresor VM de Mac OS X y volcar todas las páginas comprimidas mac_contacts - Obtener nombres de contactos desde Contacts.app mac_dead_procs - Imprimir procesos terminados/desasignados mac_dead_sockets - Imprimir sockets de red terminados/desasignados mac_dead_vnodes - Listar estructuras vnode liberadas mac_devfs - Listar archivos en la caché de archivos mac_dmesg - Imprimir el búfer de depuración del kernel mac_dump_file - Volcar un archivo especificado mac_dump_maps - Volcar rangos de memoria de proceso(s), incluyendo opcionalmente páginas en swap comprimido mac_dyld_maps - Obtener mapas de memoria de procesos desde estructuras de datos dyld mac_find_aslr_shift - Encontrar el valor de desplazamiento ASLR para imágenes 10.8+ mac_get_profile - Detectar automáticamente perfiles de Mac mac_ifconfig - Listar información de interfaz de red para todos los dispositivos mac_interest_handlers - Listar manejadores de interés de IOKit mac_ip_filters - Reportar cualquier filtro IP hookeado mac_kernel_classes - Listar clases c++ cargadas en el kernel mac_kevents - Mostrar relación padre/hijo de procesos mac_keychaindump - Recuperar posibles claves de llavero. Usar chainbreaker para abrir archivos de llavero relacionados mac_ldrmodules - Comparar la salida de los mapas proc con la lista de bibliotecas de libdl mac_librarydump - Volcar el ejecutable de un proceso mac_list_files - Listar archivos en la caché de archivos mac_list_kauth_listeners - Listar oyentes de ámbito Kauth mac_list_kauth_scopes - Listar ámbitos Kauth y su estado mac_list_raw - Listar aplicaciones con sockets promiscuos mac_list_sessions - Enumerar sesiones mac_list_zones - Imprimir zonas activas mac_lsmod - Listar módulos del kernel cargados mac_lsmod_iokit - Listar módulos del kernel cargados a través de IOkit mac_lsmod_kext_map - Listar módulos del kernel cargados mac_lsof - Listar archivos abiertos por proceso mac_machine_info - Imprimir información de la máquina sobre la muestra mac_malfind - Buscar mapeos de procesos sospechosos mac_memdump - Volcar páginas de memoria direccionables a un archivo mac_moddump - Escribir la extensión del kernel especificada al disco mac_mount - Imprimir información de dispositivos montados mac_netstat - Listar conexiones de red activas por proceso mac_network_conns - Listar conexiones de red desde estructuras de red del kernel mac_notesapp - Encontrar contenidos de mensajes de Notas mac_notifiers - Detectar rootkits que añaden hooks en I/O Kit (p.ej. LogKext) mac_orphan_threads - Listar hilos que no se mapean a módulos/procesos conocidos mac_pgrp_hash_table - Recorrer la tabla hash de grupo de procesos mac_pid_hash_table - Recorrer la tabla hash de pid mac_print_boot_cmdline - Imprimir argumentos de arranque del kernel mac_proc_maps - Obtener mapas de memoria de procesos mac_procdump - Volcar el ejecutable de un proceso mac_psaux - Imprimir procesos con argumentos en espacio de usuario (**argv) mac_psenv - Imprimir procesos con entorno en espacio de usuario (**envp) mac_pslist - Listar procesos en ejecución mac_pstree - Mostrar relación padre/hijo de procesos mac_psxview - Encontrar procesos ocultos con varias listas de procesos mac_recover_filesystem - Recuperar el sistema de archivos en caché mac_route - Imprimir la tabla de enrutamiento mac_socket_filters - Reportar filtros de socket mac_strings - Coincidir desplazamientos físicos con direcciones virtuales (puede llevar un tiempo, MUY verboso) mac_tasks - Listar tareas activas mac_threads - Listar hilos de procesos mac_threads_simple - Listar hilos junto con su hora de inicio y prioridad mac_timers - Reportar temporizadores establecidos por controladores del kernel mac_trustedbsd - Listar políticas trustedbsd maliciosas mac_version - Imprimir la versión de Mac mac_vfsevents - Listar procesos filtrando eventos del sistema de archivos mac_volshell - Shell en la imagen de memoria mac_yarascan - Escanear memoria con firmas yara machoinfo - Volcar información de formato de archivo Mach-O malfind - Encontrar código oculto e inyectado mbrparser - Escanear y analizar posibles registros de arranque maestro (MBR) memdump - Volcar la memoria direccionable de un proceso memmap - Imprimir el mapa de memoria messagehooks - Listar hooks de mensajes de ventana de escritorio y hilo mftparser - Escanear y analizar posibles entradas MFT moddump - Volcar un controlador del kernel a un archivo ejecutable de muestra modscan - Escáner de pool para módulos del kernel modules - Imprimir lista de módulos cargados multiscan - Escanear varios objetos a la vez mutantscan - Escáner de pool para objetos mutex netscan - Escanear una imagen de Vista (o posterior) en busca de conexiones y sockets notepad - Listar texto del bloc de notas actualmente mostrado objtypescan - Escanear objetos de tipo de objeto de Windows patcher - Parchear memoria basado en escaneos de página poolpeek - Plugin de escáner de pool configurable pooltracker - Mostrar un resumen del uso de etiquetas de pool printkey - Imprimir una clave del registro, y sus subclaves y valores privs - Mostrar privilegios de procesos procdump - Volcar un proceso a un archivo ejecutable de muestra pslist - Imprimir todos los procesos en ejecución siguiendo las listas EPROCESS psscan - Escáner de pool para objetos de proceso pstree - Imprimir lista de procesos como un árbol psxview - Encontrar procesos ocultos con varias listas de procesos qemuinfo - Volcar información de Qemu raw2dmp - Convertir una muestra de memoria física a un volcado de bloqueo de windbg screenshot - Guardar una pseudo-captura de pantalla basada en ventanas GDI servicediff - Listar servicios de Windows (ala Plugx) sessions - Listar detalles sobre _MM_SESSION_SPACE (sesiones de inicio de sesión de usuario) shellbags - Imprimir información de ShellBags shimcache - Analizar la clave de registro Application Compatibility Shim Cache shutdowntime - Imprimir hora de apagado de la máquina desde el registro sockets - Imprimir lista de sockets abiertos sockscan - Escáner de pool para objetos socket tcp ssdt - Mostrar entradas de SSDT strings - Coincidir desplazamientos físicos con direcciones virtuales (puede llevar un tiempo, MUY verboso) svcscan - Escanear servicios de Windows symlinkscan - Escáner de pool para objetos symlink thrdscan - Escáner de pool para objetos hilo threads - Investigar _ETHREAD y _KTHREADs timeliner - Crear una línea de tiempo a partir de varios artefactos en memoria timers - Imprimir temporizadores del kernel y DPCs de módulos asociados truecryptmaster - Recuperar claves maestras de TrueCrypt 7.1a truecryptpassphrase - Buscador de frases de paso en caché de TrueCrypt truecryptsummary - Resumen de TrueCrypt unloadedmodules - Imprimir lista de módulos descargados userassist - Imprimir claves de registro userassist e información userhandles - Volcar las tablas de manejadores USER vaddump - Volcar las secciones vad a un archivo vadinfo - Volcar la información VAD vadtree - Recorrer el árbol VAD y mostrar en formato de árbol vadwalk - Recorrer el árbol VAD vboxinfo - Volcar información de virtualbox verinfo - Imprimir la información de versión de imágenes PE vmwareinfo - Volcar información de VMware VMSS/VMSN volshell - Shell en la imagen de memoria win10cookie - Encontrar el valor ObHeaderCookie para Windows 10 windows - Imprimir ventanas del escritorio (detalles verbosos) wintree - Imprimir árbol de ventanas del escritorio en orden Z wndscan - Escáner de pool para estaciones de ventana yarascan - Escanear memoria de proceso o kernel con firmas Yara
Para obtener más información sobre una muestra de memoria de Windows y asegurarse de que Volatility es compatible con ese tipo de muestra, ejecute 'python vol.py imageinfo -f ' o 'python vol.py kdbgscan -f '
Ejemplo:
$ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...
Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
AS Layer1 : AMD64PagedMemory (Kernel AS)
AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
PAE type : PAE
DTB : 0x187000L
KDBG : 0xf800016460a0
Number of Processors : 1
Image Type (Service Pack) : 1
KPCR for CPU 0 : 0xfffff80001647d00L
KUSER_SHARED_DATA : 0xfffff78000000000L
Image date and time : 2012-03-24 19:30:53 UTC+0000
Image local date and time : 2012-03-25 03:30:53 +0800
Si varios perfiles son sugeridos por imageinfo o kdbgscan, o si tiene problemas analizando muestras de memoria de Windows 7 o posteriores, consulte las pautas aquí:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Ejecute otros plugins. -f es una opción obligatoria para todos los plugins. Algunos también requieren/aceptan otras opciones. Ejecute "python vol.py -h" para obtener más información sobre un comando en particular. Una wiki de Referencia de Comandos también está disponible en el sitio de GitHub:https://github.com/volatilityfoundation/volatility/wiki
así como Uso Básico:
https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
Derechos de autor (C) 2007-2016 Volatility Foundation
Todos los derechos reservados
Volatility es software libre; puedes redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU publicada por la Free Software Foundation; ya sea la versión 2 de la Licencia, o (a tu elección) cualquier versión posterior.
Volatility se distribuye con la esperanza de que sea útil, pero SIN GARANTÍA ALGUNA; sin siquiera la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR. Consulta la Licencia Pública General de GNU para más detalles.
Deberías haber recibido una copia de la Licencia Pública General de GNU junto con Volatility. Si no es así, consulta http://www.gnu.org/licenses/.
No se proporciona soporte con Volatility. NO hay garantía; ni siquiera de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR.
Si crees que has encontrado un error, por favor repórtalo en:
https://github.com/volatilityfoundation/volatility/issues
Para ayudarnos a resolver tus problemas lo más rápido posible, por favor incluye la siguiente información al reportar un error:
Dependiendo del sistema operativo de la imagen de memoria, puede que necesites proporcionar información adicional, como:
Para Windows:
Para Linux:
Otras opciones de comunicación se pueden encontrar en: https://github.com/volatilityfoundation/volatility/wiki
La Fundación Volatility no hace afirmaciones sobre la validez o corrección de la salida de Volatility. Muchos factores pueden contribuir a la incorrección de la salida de Volatility, incluyendo, pero no limitándose a, modificaciones maliciosas al sistema operativo, información incompleta debido a intercambio de memoria (swapping) y corrupción de información durante la adquisición de la imagen.
La siguiente URL contiene una referencia de todos los comandos soportados por Volatility.
https://github.com/volatilityfoundation/volatility/wiki