
Rekall — Cadre d’analyse forensique de la mémoire
Ce projet n'est plus maintenu.
En décembre 2011, une nouvelle branche au sein du projet Volatility a été créée pour explorer comment rendre la base de code plus modulaire, améliorer les performances et augmenter la facilité d'utilisation. Cette branche a ensuite été forkée pour créer Rekall. La modularité a permis d'utiliser les fonctionnalités d'analyse de la mémoire physique dans GRR pour permettre l'analyse à distance en mémoire vive.
Le développement actif sur Rekall a été interrompu depuis un certain temps. GRR est passé de l'utilisation de Rekall à YARA supportant un ensemble limité de capacités d'analyse mémoire qui nécessite beaucoup moins de maintenance.
Les développeurs / mainteneurs principaux de Rekall ont d'autres priorités et personne ne s'est proposé pour aider à la maintenance. Par conséquent, le projet Rekall est arrêté. Le projet sera archivé, et vous êtes libre de le forker et de continuer à y apporter des modifications.
Winpmem sera poursuivi en tant que projet séparé actuellement maintenu sur https://github.com/Velocidex/WinPmem.
Le framework Rekall est une collection d'outils entièrement ouverte, implémentée en Python sous les licences Apache et GNU General Public License, pour l'extraction et l'analyse d'artefacts numériques de systèmes informatiques.
La distribution Rekall est disponible sur : http://www.rekall-forensic.com/
Rekall devrait fonctionner sur toute plateforme supportant Python
Rekall supporte les investigations sur les images mémoire 32 bits et 64 bits suivantes :
Rekall fournit également une capacité complète d'acquisition d'échantillons mémoire pour tous les principaux systèmes d'exploitation (voir le répertoire tools).
Rekall est disponible en tant que package python installable via le gestionnaire de packages pip. Pour l'installer, créez d'abord un environnement virtuel, basculez dessus, puis installez rekall :
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
Pour Windows, Rekall est également disponible sous forme de package d'installation autonome. Veuillez consulter la page de téléchargement pour l'installeur le plus approprié sur Rekall-Forensic.com
Pour installer depuis ce dépôt git, vous devrez utiliser pip --editable et suivre l'ordre correct d'installation (sinon pip récupérera les dépendances publiées qui pourraient être plus anciennes) :
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
Sur Windows, vous devrez installer les compilateurs Microsoft Visual C pour Python (pour plus d'informations, voir cet article de blog http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)
Les listes de diffusion pour soutenir les utilisateurs et développeurs de Rekall se trouvent à l'adresse suivante :
Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.
Tous droits réservés
Ce programme est un logiciel libre ; vous pouvez le redistribuer et/ou le modifier selon les termes de la GNU General Public License telle que publiée par la Free Software Foundation ; soit la version 2 de la Licence, soit (à votre choix) toute version ultérieure.
Ce programme est distribué dans l'espoir qu'il sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de COMMERCIALISATION ou D'ADAPTATION À UN USAGE PARTICULIER. Pour plus de détails, consultez la GNU General Public License.
Vous devriez avoir reçu une copie de la GNU General Public License avec ce programme ; sinon, écrivez à la Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, États-Unis.
Aucun support n'est fourni avec Rekall. Il n'y a AUCUNE garantie ; pas même pour la COMMERCIALISATION ou l'ADAPTATION À UN USAGE PARTICULIER.
Si vous pensez avoir trouvé un bogue, veuillez le signaler à :
https://github.com/google/rekall/issues
Afin de nous aider à résoudre vos problèmes le plus rapidement possible, veuillez inclure les informations suivantes lors de la soumission d'un bogue :
En décembre 2011, une nouvelle branche au sein du projet Volatility a été créée pour explorer comment rendre la base de code plus modulaire, améliorer les performances et augmenter la facilité d'utilisation. La modularité a permis d'utiliser Volatility dans GRR, faisant de l'analyse mémoire une partie centrale d'une stratégie visant à permettre la forensique à distance en direct. En conséquence, GRR et Volatility pourraient tous deux utiliser les forces de l'autre.
Au fil du temps, cette branche est devenue connue sous le nom de branche 'scudette' ou branche 'Technology Preview'. L'objectif a toujours été d'essayer d'intégrer ces changements dans la base de code principale de Volatility. Mais après deux ans de développement continu, la 'Technology Preview' n'a jamais été acceptée dans la version trunk de Volatility.
Comme il semblait peu probable que ces changements soient incorporés à l'avenir, il était logique de développer la branche Technology Preview en tant que projet séparé. Le 13 décembre 2013, l'ancienne branche a été forkée pour créer un nouveau projet autonome nommé 'Rekall'. Ce nouveau projet intègre des modifications visant à rationaliser la base de code afin que Rekall puisse être utilisé comme une bibliothèque. Des méthodes d'acquisition mémoire et d'autres contributions externes ont également été incluses, qui n'étaient pas dans la base de code de Volatility.
Rekall s'efforce de faire progresser l'état de l'art en analyse mémoire, en implémentant les meilleurs algorithmes actuellement disponibles et une solution complète d'acquisition et d'analyse mémoire pour au moins Windows, OSX et Linux.
Une documentation supplémentaire est disponible sur http://www.rekall-forensic.com/