
Marco avanzado para extraer artefactos digitales de muestras de memoria volátil (RAM), permitiendo un análisis forense profundo del estado del sistema en tiempo de ejecución en Windows, Linux y macOS.
Volatility es el framework más utilizado en el mundo para extraer artefactos digitales de muestras de memoria volátil (RAM). Las técnicas de extracción se realizan de forma completamente independiente del sistema investigado, pero ofrecen visibilidad sobre el estado de ejecución del sistema. El framework está diseñado para introducir a las personas en las técnicas y complejidades asociadas con la extracción de artefactos digitales de muestras de memoria volátil y proporcionar una plataforma para futuros trabajos en esta apasionante área de investigación.
En 2019, la Volatility Foundation lanzó una reescritura completa del framework, Volatility 3. El proyecto fue diseñado para abordar muchos de los desafíos técnicos y de rendimiento asociados con la base de código original que se hicieron evidentes durante los últimos 10 años. Otro beneficio de la reescritura es que Volatility 3 pudo publicarse bajo una licencia personalizada más alineada con los objetivos de la comunidad de Volatility, la Licencia de Software Volatility (VSL). Consulte el archivo LICENCIA para obtener más detalles.
Instale las dependencias requeridas:
pip install --user -e ".[full]"
Vea las opciones disponibles:
vol -h
Para obtener más información sobre una muestra de memoria de Windows y asegurarse de que Volatility admite ese tipo de muestra, ejecute vol -f <imagepath> windows.info:
vol -f /home/user/samples/stuxnet.vmem windows.info
Ejecute algunos otros complementos. La opción -f o --single-location no es estrictamente necesaria, pero la mayoría de los complementos esperan una sola muestra. Algunos también requieren/aceptan otras opciones. Ejecute vol <plugin> -h para obtener más información sobre un comando en particular.
Volatility 3 requiere Python 3.8.0 o posterior y está publicado en el registro PyPi.
pip install volatility3
Si desea utilizar la última versión en desarrollo de Volatility 3, le recomendamos que clone manualmente este repositorio e instale una versión editable del proyecto. Recomendamos usar un entorno virtual para mantener las dependencias instaladas separadas de los paquetes del sistema.
La última versión estable de Volatility será siempre la rama stable del repositorio de GitHub. La rama predeterminada es develop.
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"
Los paquetes de tablas de símbolos para los diversos sistemas operativos están disponibles para descargar en:
Los hashes para verificar si alguno de los archivos del paquete de símbolos se ha descargado correctamente o ha cambiado se pueden encontrar en:
Los archivos zip de tablas de símbolos deben colocarse, con su nombre original, en el directorio volatility3/symbols (o simplemente en el directorio symbols junto al archivo ejecutable).
Los símbolos de Windows que no se encuentren se consultarán, descargarán, generarán y almacenarán en caché. Las tablas de símbolos de Mac y Linux deben producirse manualmente con una herramienta como dwarf2json.
Importante: La primera ejecución de volatility con nuevos archivos de símbolos requerirá que se actualice la caché. Los paquetes de símbolos contienen una gran cantidad de archivos de símbolos, por lo que pueden tardar un tiempo en actualizarse. Sin embargo, este proceso solo debe ejecutarse una vez por cada archivo de símbolos nuevo, por lo que si el paquete permanece en la misma ubicación, no será necesario hacerlo de nuevo. Tenga en cuenta también que se puede interrumpir y la próxima ejecución se reiniciará por sí sola.
Tenga en cuenta: Estos son representativos y están completos hasta el momento de su creación para Windows y Mac. Debido a la facilidad de compilar kernels de Linux y la imposibilidad de distinguirlos de manera única, no se puede proporcionar fácilmente un conjunto exhaustivo de tablas de símbolos de Linux.
El framework está documentado a través de cadenas de documentación (doc strings) y se puede construir usando sphinx.
La última copia generada de la documentación se puede encontrar en: https://volatility3.readthedocs.io/en/latest/
Derechos de autor (C) 2007-2026 Volatility Foundation
Todos los derechos reservados
https://www.volatilityfoundation.org/license/vsl-v1.0
Si cree que ha encontrado un error, infórmelo en:
https://github.com/volatilityfoundation/volatility3/issues
Para ayudarnos a resolver sus problemas lo más rápido posible, incluya la siguiente información al informar un error:
Para soporte de la comunidad, únase a nosotros en Slack:
https://www.volatilityfoundation.org/slack
Para información o solicitudes, contacte a:
Volatility Foundation
Sitio web: https://www.volatilityfoundation.org
Blog: https://volatility-labs.blogspot.com
Correo electrónico: volatility (at) volatilityfoundation (dot) org
Twitter: @volatility