Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/google/rekall
Criminalistique MémoireRétro-ingénierieAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRéponse aux IncidentsArchived
GitHubgoogle/rekall

rekall

Rekall — Cadre d’analyse forensique de la mémoire

Voir le dépôt
2.0k402il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Arrêt de Rekall

Ce projet n'est plus maintenu.

En décembre 2011, une nouvelle branche au sein du projet Volatility a été créée pour explorer comment rendre la base de code plus modulaire, améliorer les performances et augmenter la facilité d'utilisation. Cette branche a ensuite été forkée pour créer Rekall. La modularité a permis d'utiliser les fonctionnalités d'analyse de la mémoire physique dans GRR pour permettre l'analyse à distance en mémoire vive.

Leçons apprises :

  • Rekall a introduit de nombreuses améliorations dans la méthodologie d'analyse de la mémoire au fil des ans. Pour plus d'informations, voir : http://blog.rekall-forensic.com/
  • Le framework Rekall a permis une modularisation limitée en raison de la nature des structures mémoire interdépendantes et des décisions architecturales précoces.
  • L'augmentation des tailles de RAM et les mesures de sécurité comme le chiffrement de la mémoire rendent l'analyse traditionnelle de la mémoire physique plus lourde.
  • L'analyse de la mémoire physique est fragile et lourde en maintenance. La plupart des outils d'analyse de la mémoire physique sont essentiellement des débogueurs du noyau, sans accès aux sources et aux symboles de débogage. Par conséquent, la plupart des analyses mémoire peuvent être un processus coûteux de débogage / rétro-ingénierie et de mise à jour des symboles de débogage / définitions de structures.

Le développement actif sur Rekall a été interrompu depuis un certain temps. GRR est passé de l'utilisation de Rekall à YARA supportant un ensemble limité de capacités d'analyse mémoire qui nécessite beaucoup moins de maintenance.

Les développeurs / mainteneurs principaux de Rekall ont d'autres priorités et personne ne s'est proposé pour aider à la maintenance. Par conséquent, le projet Rekall est arrêté. Le projet sera archivé, et vous êtes libre de le forker et de continuer à y apporter des modifications.

Winpmem sera poursuivi en tant que projet séparé actuellement maintenu sur https://github.com/Velocidex/WinPmem.

Le framework Rekall pour la forensique et la réponse aux incidents

Le framework Rekall est une collection d'outils entièrement ouverte, implémentée en Python sous les licences Apache et GNU General Public License, pour l'extraction et l'analyse d'artefacts numériques de systèmes informatiques.

La distribution Rekall est disponible sur : http://www.rekall-forensic.com/

Rekall devrait fonctionner sur toute plateforme supportant Python

Rekall supporte les investigations sur les images mémoire 32 bits et 64 bits suivantes :

  • Microsoft Windows XP Service Pack 2 et 3
  • Microsoft Windows 7 Service Pack 0 et 1
  • Microsoft Windows 8 et 8.1
  • Microsoft Windows 10
  • Noyaux Linux 2.6.24 jusqu'aux plus récents.
  • OSX 10.7-10.12.x.

Rekall fournit également une capacité complète d'acquisition d'échantillons mémoire pour tous les principaux systèmes d'exploitation (voir le répertoire tools).

Démarrage rapide

Rekall est disponible en tant que package python installable via le gestionnaire de packages pip. Pour l'installer, créez d'abord un environnement virtuel, basculez dessus, puis installez rekall :

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

Pour Windows, Rekall est également disponible sous forme de package d'installation autonome. Veuillez consulter la page de téléchargement pour l'installeur le plus approprié sur Rekall-Forensic.com

Pour installer depuis ce dépôt git, vous devrez utiliser pip --editable et suivre l'ordre correct d'installation (sinon pip récupérera les dépendances publiées qui pourraient être plus anciennes) :

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

Sur Windows, vous devrez installer les compilateurs Microsoft Visual C pour Python (pour plus d'informations, voir cet article de blog http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)

Listes de diffusion

Les listes de diffusion pour soutenir les utilisateurs et développeurs de Rekall se trouvent à l'adresse suivante :

root@kitploit:~
[email protected]

Licence et droits d'auteur

Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.

Tous droits réservés

Ce programme est un logiciel libre ; vous pouvez le redistribuer et/ou le modifier selon les termes de la GNU General Public License telle que publiée par la Free Software Foundation ; soit la version 2 de la Licence, soit (à votre choix) toute version ultérieure.

Ce programme est distribué dans l'espoir qu'il sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de COMMERCIALISATION ou D'ADAPTATION À UN USAGE PARTICULIER. Pour plus de détails, consultez la GNU General Public License.

Vous devriez avoir reçu une copie de la GNU General Public License avec ce programme ; sinon, écrivez à la Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, États-Unis.

Bogues et support

Aucun support n'est fourni avec Rekall. Il n'y a AUCUNE garantie ; pas même pour la COMMERCIALISATION ou l'ADAPTATION À UN USAGE PARTICULIER.

Si vous pensez avoir trouvé un bogue, veuillez le signaler à :

root@kitploit:~
https://github.com/google/rekall/issues

Afin de nous aider à résoudre vos problèmes le plus rapidement possible, veuillez inclure les informations suivantes lors de la soumission d'un bogue :

  • La version de rekall que vous utilisez
  • Le système d'exploitation utilisé pour exécuter rekall
  • La version de python utilisée pour exécuter rekall
  • Le système d'exploitation suspecté de l'image mémoire
  • La ligne de commande complète que vous avez utilisée pour exécuter rekall

Historique

En décembre 2011, une nouvelle branche au sein du projet Volatility a été créée pour explorer comment rendre la base de code plus modulaire, améliorer les performances et augmenter la facilité d'utilisation. La modularité a permis d'utiliser Volatility dans GRR, faisant de l'analyse mémoire une partie centrale d'une stratégie visant à permettre la forensique à distance en direct. En conséquence, GRR et Volatility pourraient tous deux utiliser les forces de l'autre.

Au fil du temps, cette branche est devenue connue sous le nom de branche 'scudette' ou branche 'Technology Preview'. L'objectif a toujours été d'essayer d'intégrer ces changements dans la base de code principale de Volatility. Mais après deux ans de développement continu, la 'Technology Preview' n'a jamais été acceptée dans la version trunk de Volatility.

Comme il semblait peu probable que ces changements soient incorporés à l'avenir, il était logique de développer la branche Technology Preview en tant que projet séparé. Le 13 décembre 2013, l'ancienne branche a été forkée pour créer un nouveau projet autonome nommé 'Rekall'. Ce nouveau projet intègre des modifications visant à rationaliser la base de code afin que Rekall puisse être utilisé comme une bibliothèque. Des méthodes d'acquisition mémoire et d'autres contributions externes ont également été incluses, qui n'étaient pas dans la base de code de Volatility.

Rekall s'efforce de faire progresser l'état de l'art en analyse mémoire, en implémentant les meilleurs algorithmes actuellement disponibles et une solution complète d'acquisition et d'analyse mémoire pour au moins Windows, OSX et Linux.

Documentation supplémentaire

Une documentation supplémentaire est disponible sur http://www.rekall-forensic.com/

Télécharger l’outil