
Un framework avancé de forensic mémoire
Ce projet est archivé. Voir Volatility 3 pour les enquêtes modernes : https://github.com/volatilityfoundation/volatility3
Le Volatility Framework est un ensemble d'outils complètement ouvert, implémenté en Python sous la licence publique générale GNU, pour l'extraction d'artefacts numériques à partir d'échantillons de mémoire volatile (RAM). Les techniques d'extraction sont réalisées de manière totalement indépendante du système analysé mais offrent une visibilité sur l'état d'exécution du système. Le framework est destiné à initier les personnes aux techniques et aux complexités associées à l'extraction d'artefacts numériques à partir d'échantillons de mémoire volatile et à fournir une plateforme pour des travaux ultérieurs dans ce domaine de recherche passionnant.
La distribution Volatility est disponible sur : http://www.volatilityfoundation.org/#!releases/component_71401
Volatility devrait fonctionner sur toute plateforme supportant Python (http://www.python.org)
Volatility prend en charge les investigations sur les images mémoire suivantes :
Windows :
Remarque : Veuillez consulter les directives au lien suivant pour des notes sur la compatibilité avec les échantillons mémoire Windows 7 (ou version ultérieure) récemment patchés :
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux :
Mac OSX :
Volatility ne fournit pas de capacités d'acquisition d'échantillons mémoire. Pour l'acquisition, il existe des solutions gratuites et commerciales disponibles. Si vous souhaitez des suggestions concernant des solutions d'acquisition adaptées, veuillez nous contacter à :
volatility (at) volatilityfoundation (dot) org
Volatility prend en charge une variété de formats de fichiers d'échantillons et la possibilité de convertir entre ces formats :
Pour une liste plus détaillée des capacités, voir :
https://github.com/volatilityfoundation/volatility/wiki
Voir aussi le dépôt de plugins communautaires :
https://github.com/volatilityfoundation/community
Si vous souhaitez essayer Volatility, vous pouvez télécharger des images mémoire exemplaires à l'URL suivante :
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
Les listes de diffusion pour soutenir les utilisateurs et développeurs de Volatility se trouvent à l'adresse suivante :
http://lists.volatilesystems.com/mailman/listinfo
Pour des informations ou des demandes, contactez :
Volatility Foundation
Web : http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
Email : volatility (at) volatilityfoundation (dot) org
IRC : #volatility sur freenode
Twitter : @volatility
Certains plugins peuvent avoir d'autres prérequis, qui se trouvent sur : https://github.com/volatilityfoundation/volatility/wiki/Installation
Décompressez la dernière version de Volatility depuis volatilityfoundation.org
Pour voir les options disponibles, exécutez "python vol.py -h" ou "python vol.py --info"
Exemple :
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.
amcache - Afficher les informations AmCache apihooks - Détecter les hooks API dans la mémoire des processus et du noyau atoms - Afficher les tables d'atomes de session et de station de fenêtres atomscan - Scanneur de pools pour les tables d'atomes auditpol - Afficher les stratégies d'audit depuis HKLM\SECURITY\Policy\PolAdtEv bigpools - Vider les grandes pages de pool à l'aide de BigPagePoolScanner bioskbd - Lire le buffer clavier depuis la mémoire en mode réel cachedump - Vider les hachages de domaine mis en cache depuis la mémoire callbacks - Afficher les routines de notification à l'échelle du système clipboard - Extraire le contenu du presse-papiers Windows cmdline - Afficher les arguments de ligne de commande des processus cmdscan - Extraire l'historique des commandes en scannant _COMMAND_HISTORY connections - Afficher la liste des connexions ouvertes [Windows XP et 2003 uniquement] connscan - Scanneur de pools pour les connexions TCP consoles - Extraire l'historique des commandes en scannant _CONSOLE_INFORMATION crashinfo - Vider les informations du crash dump deskscan - Scanneur de pools pour tagDESKTOP (bureaux) devicetree - Afficher l'arborescence des périphériques dlldump - Vider les DLL depuis un espace d'adressage de processus dlllist - Afficher la liste des DLL chargées pour chaque processus driverirp - Détection des hooks IRP des pilotes drivermodule - Associer les objets pilote aux modules du noyau driverscan - Scanneur de pools pour les objets pilote dumpcerts - Vider les clés privées et publiques RSA SSL dumpfiles - Extraire les fichiers mappés en mémoire et mis en cache dumpregistry - Vider les fichiers de registre sur le disque editbox - Afficher les informations sur les contrôles Edit. (Listbox expérimental.) envars - Afficher les variables d'environnement des processus eventhooks - Afficher les détails sur les hooks d'événements Windows evtlogs - Extraire les journaux d'événements Windows (XP/2003 uniquement) filescan - Scanneur de pools pour les objets fichier gahti - Vider les informations de type de handle USER gditimers - Afficher les minuteurs et callbacks GDI installés gdt - Afficher la table de descripteurs globaux getservicesids - Obtenir les noms des services dans le Registre et retourner le SID calculé getsids - Afficher les SIDs propriétaires de chaque processus handles - Afficher la liste des handles ouverts pour chaque processus hashdump - Vider les hachages de mots de passe (LM/NTLM) depuis la mémoire hibinfo - Vider les informations du fichier d'hibernation hivedump - Afficher une ruche hivelist - Afficher la liste des ruches de registre hivescan - Scanneur de pools pour les ruches de registre hpakextract - Extraire la mémoire physique depuis un fichier HPAK hpakinfo - Informations sur un fichier HPAK idt - Afficher la table de descripteurs d'interruptions iehistory - Reconstruire le cache/historique d'Internet Explorer imagecopy - Copier un espace d'adressage physique sous forme d'image DD brute imageinfo - Identifier les informations pour l'image impscan - Scanner les appels aux fonctions importées joblinks - Afficher les informations de lien de travail des processus kdbgscan - Rechercher et vider les valeurs KDBG potentielles kpcrscan - Rechercher et vider les valeurs KPCR potentielles ldrmodules - Détecter les DLL déliées limeinfo - Vider les informations du format de fichier Lime linux_apihooks - Vérifier la présence de hooks API en espace utilisateur linux_arp - Afficher la table ARP linux_aslr_shift - Détecter automatiquement le décalage ASLR Linux linux_banner - Afficher les informations de bannière Linux linux_bash - Récupérer l'historique bash depuis la mémoire du processus bash linux_bash_env - Récupérer les variables d'environnement dynamiques d'un processus linux_bash_hash - Récupérer la table de hachage bash depuis la mémoire du processus bash linux_check_afinfo - Vérifier les pointeurs de fonction d'opération des protocoles réseau linux_check_creds - Vérifier si des processus partagent des structures de credentials linux_check_evt_arm - Vérifier la table de vecteurs d'exceptions pour chercher du hooking de table d'appels système linux_check_fop - Vérifier les structures d'opérations de fichiers pour des modifications par rootkit linux_check_idt - Vérifier si l'IDT a été modifiée linux_check_inline_kernel - Vérifier les hooks inline dans le noyau linux_check_modules - Comparer la liste des modules aux informations sysfs, si disponibles linux_check_syscall - Vérifier si la table d'appels système a été modifiée linux_check_syscall_arm - Vérifier si la table d'appels système a été modifiée linux_check_tty - Vérifier les périphériques tty pour des hooks linux_cpuinfo - Afficher des informations sur chaque processeur actif linux_dentry_cache - Rassembler les fichiers depuis le cache de dentry linux_dmesg - Rassembler le buffer dmesg linux_dump_map - Écrire les mappings mémoire sélectionnés sur le disque linux_dynamic_env - Récupérer les variables d'environnement dynamiques d'un processus linux_elfs - Trouver les binaires ELF dans les mappings de processus linux_enumerate_files - Lister les fichiers référencés par le cache du système de fichiers linux_find_file - Lister et récupérer les fichiers depuis la mémoire linux_getcwd - Lister le répertoire de travail courant de chaque processus linux_hidden_modules - Fouiller la mémoire pour trouver des modules noyau cachés linux_ifconfig - Rassembler les interfaces actives linux_info_regs - C'est comme 'info registers' dans GDB. Il affiche tous les linux_iomem - Fournit une sortie similaire à /proc/iomem linux_kernel_opened_files - Lister les fichiers ouverts depuis le noyau linux_keyboard_notifiers - Analyser la chaîne d'appels de notification clavier linux_ldrmodules - Comparer la sortie de proc maps avec la liste des bibliothèques de libdl linux_library_list - Lister les bibliothèques chargées dans un processus linux_librarydump - Vider les bibliothèques partagées dans la mémoire du processus vers le disque linux_list_raw - Lister les applications avec des sockets promiscuous linux_lsmod - Rassembler les modules noyau chargés linux_lsof - Lister les descripteurs de fichier et leur chemin linux_malfind - Rechercher des mappings de processus suspects linux_memmap - Vider la carte mémoire pour les tâches Linux linux_moddump - Extraire les modules noyau chargés linux_mount - Rassembler les systèmes de fichiers/périphériques montés linux_mount_cache - Rassembler les systèmes de fichiers/périphériques montés depuis kmem_cache linux_netfilter - Lister les hooks Netfilter linux_netscan - Fouiller les structures de connexion réseau linux_netstat - Lister les sockets ouverts linux_pidhashtable - Énumérer les processus via la table de hachage PID linux_pkt_queues - Écrire les files d'attente de paquets par processus sur le disque linux_plthook - Scanner le PLT des binaires ELF pour des hooks vers des images non NEEDED linux_proc_maps - Rassembler les cartes mémoire des processus linux_proc_maps_rb - Rassembler les cartes des processus Linux via l'arbre rouge-noir des mappings linux_procdump - Vider l'image exécutable d'un processus sur le disque linux_process_hollow - Vérifier les signes de process hollowing linux_psaux - Rassembler les processus avec la ligne de commande complète et l'heure de démarrage linux_psenv - Rassembler les processus avec leurs variables d'environnement statiques linux_pslist - Rassembler les tâches actives en parcourant la liste task_struct->task linux_pslist_cache - Rassembler les tâches depuis le kmem_cache linux_psscan - Scanner la mémoire physique pour les processus linux_pstree - Afficher la relation parent/enfant entre les processus linux_psxview - Trouver les processus cachés avec diverses listes de processus linux_recover_filesystem - Récupérer l'intégralité du système de fichiers mis en cache depuis la mémoire linux_route_cache - Récupérer le cache de routage depuis la mémoire linux_sk_buff_cache - Récupérer les paquets depuis le kmem_cache sk_buff linux_slabinfo - Imiter /proc/slabinfo sur une machine en cours d'exécution linux_strings - Faire correspondre les offsets physiques aux adresses virtuelles (peut prendre du temps, TRÈS verbeux) linux_threads - Afficher les threads des processus linux_tmpfs - Récupérer les systèmes de fichiers tmpfs depuis la mémoire linux_truecrypt_passphrase - Récupérer les phrases de passe Truecrypt mises en cache linux_vma_cache - Rassembler les VMA depuis le cache vm_area_struct linux_volshell - Shell dans l'image mémoire linux_yarascan - Un shell dans l'image mémoire Linux lsadump - Vider les secrets LSA (déchiffrés) depuis le registre mac_adium - Lister les messages Adium mac_apihooks - Vérifier les hooks API dans les processus mac_apihooks_kernel - Vérifier si les fonctions d'appel système et du noyau sont hookées mac_arp - Afficher la table arp mac_bash - Récupérer l'historique bash depuis la mémoire du processus bash mac_bash_env - Récupérer les variables d'environnement de bash mac_bash_hash - Récupérer la table de hachage bash depuis la mémoire du processus bash mac_calendar - Obtenir les événements du calendrier depuis Calendar.app mac_check_fop - Valider les pointeurs d'opérations de fichier mac_check_mig_table - Lister les entrées dans la table MIG du noyau mac_check_syscall_shadow - Rechercher les tables d'appels système fantômes mac_check_syscalls - Vérifier si les entrées de la table d'appels système sont hookées mac_check_sysctl - Vérifier les gestionnaires sysctl inconnus mac_check_trap_table - Vérifier si les entrées de la table de pièges Mach sont hookées mac_compressed_swap - Afficher les statistiques du compresseur VM de Mac OS X et vider toutes les pages compressées mac_contacts - Obtenir les noms de contacts depuis Contacts.app mac_dead_procs - Afficher les processus terminés/désalloués mac_dead_sockets - Afficher les sockets réseau terminés/désalloués mac_dead_vnodes - Lister les structures vnode libérées mac_devfs - Lister les fichiers dans le cache de fichiers mac_dmesg - Afficher le buffer de débogage du noyau mac_dump_file - Vider un fichier spécifié mac_dump_maps - Vider les plages mémoire d'un ou plusieurs processus, incluant optionnellement les pages dans le swap compressé mac_dyld_maps - Obtenir les cartes mémoire des processus à partir des structures de données dyld mac_find_aslr_shift - Trouver la valeur de décalage ASLR pour les images 10.8+ mac_get_profile - Détecter automatiquement les profils Mac mac_ifconfig - Lister les informations d'interface réseau pour tous les périphériques mac_interest_handlers - Lister les gestionnaires d'intérêt IOKit mac_ip_filters - Signaler les filtres IP hookés mac_kernel_classes - Lister les classes C++ chargées dans le noyau mac_kevents - Afficher la relation parent/enfant des processus mac_keychaindump - Récupérer les clés de trousseau possibles. Utiliser chainbreaker pour ouvrir les fichiers de trousseau associés mac_ldrmodules - Comparer la sortie de proc maps avec la liste des bibliothèques de libdl mac_librarydump - Vider l'exécutable d'un processus mac_list_files - Lister les fichiers dans le cache de fichiers mac_list_kauth_listeners - Lister les écouteurs de portée Kauth mac_list_kauth_scopes - Lister les portées Kauth et leur état mac_list_raw - Lister les applications avec des sockets promiscuous mac_list_sessions - Énumérer les sessions mac_list_zones - Afficher les zones actives mac_lsmod - Lister les modules noyau chargés mac_lsmod_iokit - Lister les modules noyau chargés via IOkit mac_lsmod_kext_map - Lister les modules noyau chargés mac_lsof - Lister les fichiers ouverts par processus mac_machine_info - Afficher les informations machine sur l'échantillon mac_malfind - Rechercher des mappings de processus suspects mac_memdump - Vider les pages mémoire adressables dans un fichier mac_moddump - Écrire l'extension noyau spécifiée sur le disque mac_mount - Afficher les informations des périphériques montés mac_netstat - Lister les connexions réseau actives par processus mac_network_conns - Lister les connexions réseau à partir des structures réseau du noyau mac_notesapp - Trouver le contenu des messages Notes mac_notifiers - Détecter les rootkits qui ajoutent des hooks dans I/O Kit (par ex. LogKext) mac_orphan_threads - Lister les threads qui ne correspondent pas à des modules/processus connus mac_pgrp_hash_table - Parcourir la table de hachage des groupes de processus mac_pid_hash_table - Parcourir la table de hachage PID mac_print_boot_cmdline - Afficher les arguments de démarrage du noyau mac_proc_maps - Obtenir les cartes mémoire des processus mac_procdump - Vider l'exécutable d'un processus mac_psaux - Afficher les processus avec arguments en espace utilisateur (**argv) mac_psenv - Afficher les processus avec environnement en espace utilisateur (**envp) mac_pslist - Lister les processus en cours d'exécution mac_pstree - Afficher la relation parent/enfant des processus mac_psxview - Trouver les processus cachés avec diverses listes de processus mac_recover_filesystem - Récupérer le système de fichiers mis en cache mac_route - Afficher la table de routage mac_socket_filters - Signaler les filtres de socket mac_strings - Faire correspondre les offsets physiques aux adresses virtuelles (peut prendre du temps, TRÈS verbeux) mac_tasks - Lister les tâches actives mac_threads - Lister les threads des processus mac_threads_simple - Lister les threads avec leur heure de démarrage et leur priorité mac_timers - Signaler les minuteurs définis par les pilotes du noyau mac_trustedbsd - Lister les politiques trustedbsd malveillantes mac_version - Afficher la version Mac mac_vfsevents - Lister les processus filtrant les événements du système de fichiers mac_volshell - Shell dans l'image mémoire mac_yarascan - Scanner la mémoire pour des signatures yara machoinfo - Vider les informations du format de fichier Mach-O malfind - Trouver du code caché et injecté mbrparser - Scanner et analyser les enregistrements de démarrage maître (MBR) potentiels memdump - Vider la mémoire adressable d'un processus memmap - Afficher la carte mémoire messagehooks - Lister les hooks de messages de fenêtre de bureau et de thread mftparser - Scanner et analyser les entrées MFT potentielles moddump - Vider un pilote noyau vers un fichier exécutable exemple modscan - Scanneur de pools pour les modules noyau modules - Afficher la liste des modules chargés multiscan - Scanner divers objets à la fois mutantscan - Scanneur de pools pour les objets mutex netscan - Scanner une image Vista (ou ultérieure) pour les connexions et sockets notepad - Lister le texte actuellement affiché dans le Bloc-notes objtypescan - Scanner pour les objets de type objet Windows patcher - Patcher la mémoire en fonction des scans de pages poolpeek - Plugin de scanneur de pools configurable pooltracker - Afficher un résumé de l'utilisation des tags de pool printkey - Afficher une clé de registre, ainsi que ses sous-clés et valeurs privs - Afficher les privilèges des processus procdump - Vider un processus vers un fichier exécutable exemple pslist - Afficher tous les processus en cours en suivant les listes EPROCESS psscan - Scanneur de pools pour les objets processus pstree - Afficher la liste des processus sous forme d'arbre psxview - Trouver les processus cachés avec diverses listes de processus qemuinfo - Vider les informations Qemu raw2dmp - Convertir un échantillon de mémoire physique en crash dump windbg screenshot - Sauvegarder une pseudo-capture d'écran basée sur les fenêtres GDI servicediff - Lister les services Windows (à la Plugx) sessions - Lister les détails sur _MM_SESSION_SPACE (sessions de connexion utilisateur) shellbags - Afficher les informations ShellBags shimcache - Analyser la clé de registre Application Compatibility Shim Cache shutdowntime - Afficher l'heure d'arrêt de la machine depuis le registre sockets - Afficher la liste des sockets ouverts sockscan - Scanneur de pools pour les objets socket TCP ssdt - Afficher les entrées SSDT strings - Faire correspondre les offsets physiques aux adresses virtuelles (peut prendre du temps, TRÈS verbeux) svcscan - Scanner les services Windows symlinkscan - Scanneur de pools pour les objets lien symbolique thrdscan - Scanneur de pools pour les objets thread threads - Investiguer _ETHREAD et _KTHREADs timeliner - Créer une chronologie à partir de divers artefacts en mémoire timers - Afficher les minuteurs du noyau et les DPC de module associés truecryptmaster - Récupérer les clés maîtresses TrueCrypt 7.1a truecryptpassphrase - Chercheur de phrase de passe TrueCrypt en cache truecryptsummary - Résumé TrueCrypt unloadedmodules - Afficher la liste des modules déchargés userassist - Afficher les clés de registre UserAssist et les informations userhandles - Vider les tables de handles USER vaddump - Vider les sections VAD dans un fichier vadinfo - Vider les informations VAD vadtree - Parcourir l'arbre VAD et afficher au format arbre vadwalk - Parcourir l'arbre VAD vboxinfo - Vider les informations VirtualBox verinfo - Afficher les informations de version des images PE vmwareinfo - Vider les informations VMware VMSS/VMSN volshell - Shell dans l'image mémoire win10cookie - Trouver la valeur ObHeaderCookie pour Windows 10 windows - Afficher les fenêtres du bureau (détails complets) wintree - Afficher l'arbre des fenêtres du bureau en Z-Order wndscan - Scanneur de pools pour les stations de fenêtres yarascan - Scanner la mémoire des processus ou du noyau avec des signatures Yara
Pour obtenir plus d'informations sur un échantillon mémoire Windows et pour vérifier que Volatility prend en charge ce type d'échantillon, exécutez 'python vol.py imageinfo -f ' ou 'python vol.py kdbgscan -f '
Exemple :
$ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...
Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
AS Layer1 : AMD64PagedMemory (Kernel AS)
AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
PAE type : PAE
DTB : 0x187000L
KDBG : 0xf800016460a0
Number of Processors : 1
Image Type (Service Pack) : 1
KPCR for CPU 0 : 0xfffff80001647d00L
KUSER_SHARED_DATA : 0xfffff78000000000L
Image date and time : 2012-03-24 19:30:53 UTC+0000
Image local date and time : 2012-03-25 03:30:53 +0800
Si plusieurs profils sont suggérés par imageinfo ou kdbgscan, ou si vous rencontrez des difficultés pour analyser des échantillons mémoire Windows 7 ou ultérieurs, veuillez consulter les directives ici :
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Exécutez d'autres plugins. -f est une option obligatoire pour tous les plugins. Certains nécessitent/acceptent également d'autres options. Exécutez "python vol.py -h" pour plus d'informations sur une commande particulière. Un wiki de référence de commandes est également disponible sur le site GitHub :https://github.com/volatilityfoundation/volatility/wiki
ainsi que l'utilisation de base :
https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
Copyright (C) 2007-2016 Volatility Foundation
Tous droits réservés
Volatility est un logiciel libre ; vous pouvez le redistribuer et/ou le modifier selon les termes de la licence publique générale GNU telle que publiée par la Free Software Foundation ; soit la version 2 de la licence, soit (à votre discrétion) toute version ultérieure.
Volatility est distribué dans l'espoir qu'il sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de QUALITÉ MARCHANDE ou d'ADÉQUATION À UN USAGE PARTICULIER. Voir la licence publique générale GNU pour plus de détails.
Vous devriez avoir reçu une copie de la licence publique générale GNU avec Volatility. Si ce n'est pas le cas, voir http://www.gnu.org/licenses/.
Aucun support n'est fourni avec Volatility. Il n'y a AUCUNE garantie ; pas même pour la qualité marchande ou l'adéquation à un usage particulier.
Si vous pensez avoir trouvé un bogue, veuillez le signaler à :
https://github.com/volatilityfoundation/volatility/issues
Afin de nous aider à résoudre vos problèmes aussi rapidement que possible, veuillez inclure les informations suivantes lors du signalement d'un bogue :
Selon le système d'exploitation de l'image mémoire, vous devrez peut-être fournir des informations supplémentaires, telles que :
Pour Windows :
Pour Linux :
D'autres options de communication peuvent être trouvées à : https://github.com/volatilityfoundation/volatility/wiki
La Fondation Volatility ne fait aucune déclaration quant à la validité ou l'exactitude de la sortie de Volatility. De nombreux facteurs peuvent contribuer à l'inexactitude de la sortie de Volatility, y compris, mais sans s'y limiter, les modifications malveillantes du système d'exploitation, les informations incomplètes dues à l'échange (swapping), et la corruption des informations lors de l'acquisition d'images.
L'URL suivante contient une référence de toutes les commandes prises en charge par Volatility.
https://github.com/volatilityfoundation/volatility/wiki