
volatility3 v2.28.2
वाष्पशील मेमोरी (RAM) नमूनों से डिजिटल कलाकृतियाँ निकालने के लिए उन्नत ढांचा, जो विंडोज, लिनक्स और मैकओएस में सिस्टम रनटाइम स्थिति का गहन फोरेंसिक विश्लेषण सक्षम बनाता है।
Volatility 3: अस्थिर मेमोरी निष्कर्षण ढांचा
Volatility दुनिया में अस्थिर मेमोरी (RAM) नमूनों से डिजिटल कलाकृतियाँ निकालने के लिए सबसे व्यापक रूप से उपयोग किया जाने वाला ढांचा है। निष्कर्षण तकनीकें जाँच की जा रही प्रणाली से पूरी तरह से स्वतंत्र रूप से की जाती हैं, लेकिन सिस्टम की रनटाइम अवस्था में दृश्यता प्रदान करती हैं। यह ढांचा लोगों को अस्थिर मेमोरी नमूनों से डिजिटल कलाकृतियाँ निकालने से जुड़ी तकनीकों और जटिलताओं से परिचित कराने और अनुसंधान के इस रोमांचक क्षेत्र में आगे के काम के लिए एक मंच प्रदान करने के लिए है।
2019 में, Volatility फाउंडेशन ने ढांचे का एक पूर्ण पुनर्लेखन, Volatility 3 जारी किया। यह परियोजना पिछले 10 वर्षों में स्पष्ट हुई मूल कोड बेस से जुड़ी कई तकनीकी और प्रदर्शन चुनौतियों का समाधान करने के लिए थी। पुनर्लेखन का एक अन्य लाभ यह है कि Volatility 3 को एक कस्टम लाइसेंस के तहत जारी किया जा सकता है जो Volatility समुदाय के लक्ष्यों के साथ अधिक संरेखित है, जिसे Volatility सॉफ्टवेयर लाइसेंस (VSL) कहा जाता है। अधिक विवरण के लिए LICENSE फ़ाइल देखें।
त्वरित आरंभ
-
आवश्यक निर्भरताएँ स्थापित करें:
pip install --user -e ".[full]" -
उपलब्ध विकल्प देखें:
vol -h -
Windows मेमोरी नमूने के बारे में अधिक जानकारी प्राप्त करने और यह सुनिश्चित करने के लिए कि Volatility उस नमूना प्रकार का समर्थन करता है,
vol -f <imagepath> windows.infoचलाएँ:vol -f /home/user/samples/stuxnet.vmem windows.info -
कुछ अन्य प्लगइन चलाएँ।
-fया--single-locationसख्ती से आवश्यक नहीं है, लेकिन अधिकांश प्लगइन एक ही नमूने की अपेक्षा करते हैं। कुछ को अन्य विकल्पों की भी आवश्यकता/स्वीकार्यता होती है। किसी विशेष कमांड के बारे में अधिक जानकारी के लिएvol <plugin> -hचलाएँ।
स्थापना
Volatility 3 को Python 3.8.0 या उससे नए संस्करण की आवश्यकता है और यह PyPi रजिस्ट्री पर प्रकाशित है।
pip install volatility3
यदि आप Volatility 3 का नवीनतम विकास संस्करण उपयोग करना चाहते हैं, तो हम अनुशंसा करते हैं कि आप इस रिपॉजिटरी को मैन्युअल रूप से क्लोन करें और प्रोजेक्ट का एक संपादन योग्य संस्करण स्थापित करें। हम अनुशंसा करते हैं कि आप स्थापित निर्भरताओं को सिस्टम पैकेजों से अलग रखने के लिए वर्चुअल वातावरण का उपयोग करें।
Volatility का नवीनतम स्थिर संस्करण हमेशा GitHub रिपॉजिटरी की stable शाखा होगी। डिफ़ॉल्ट शाखा develop है।
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"
प्रतीक तालिकाएँ
विभिन्न ऑपरेटिंग सिस्टमों के लिए प्रतीक तालिका पैक निम्नलिखित से डाउनलोड के लिए उपलब्ध हैं:
यह जाँचने के लिए हैश कि क्या कोई प्रतीक पैक फ़ाइल सफलतापूर्वक डाउनलोड हुई है या बदल गई है, यहाँ पाए जा सकते हैं:
प्रतीक तालिका ज़िप फ़ाइलों को, नाम के अनुसार, volatility3/symbols निर्देशिका में (या निष्पादन योग्य फ़ाइल के बगल में केवल symbols निर्देशिका में) रखा जाना चाहिए।
जो Windows प्रतीक नहीं मिल पाए, उन्हें क्वेरी किया जाएगा, डाउनलोड किया जाएगा, उत्पन्न किया जाएगा और कैश किया जाएगा। मैक और लिनक्स प्रतीक तालिकाओं को मैन्युअल रूप से dwarf2json जैसे उपकरण द्वारा तैयार किया जाना चाहिए।
महत्वपूर्ण: नई प्रतीक फ़ाइलों के साथ volatility का पहला रन कैश को अपडेट करने की आवश्यकता होगी। प्रतीक पैक में बड़ी संख्या में प्रतीक फ़ाइलें होती हैं, इसलिए अपडेट होने में कुछ समय लग सकता है! हालाँकि, यह प्रक्रिया प्रत्येक नई प्रतीक फ़ाइल पर केवल एक बार चलाने की आवश्यकता होती है, इसलिए यह मानते हुए कि पैक उसी स्थान पर रहता है, इसे फिर से करने की आवश्यकता नहीं होगी। कृपया यह भी ध्यान दें कि इसे बीच में रोका जा सकता है और अगला रन स्वयं पुनः आरंभ हो जाएगा।
कृपया ध्यान दें: ये प्रतिनिधि हैं और Windows और Mac के लिए निर्माण के बिंदु तक पूर्ण हैं। लिनक्स कर्नेल को संकलित करने में आसानी और उन्हें विशिष्ट रूप से अलग करने में असमर्थता के कारण, लिनक्स प्रतीक तालिकाओं का एक विस्तृत सेट आसानी से प्रदान नहीं किया जा सकता है।
दस्तावेज़ीकरण
ढांचे को doc स्ट्रिंग्स के माध्यम से प्रलेखित किया गया है और sphinx का उपयोग करके बनाया जा सकता है।
दस्तावेज़ीकरण की नवीनतम उत्पन्न प्रति यहाँ पाई जा सकती है: https://volatility3.readthedocs.io/en/latest/
लाइसेंसिंग और कॉपीराइट
कॉपीराइट (C) 2007-2026 Volatility Foundation
सर्वाधिकार सुरक्षित
https://www.volatilityfoundation.org/license/vsl-v1.0
बग और सहायता
यदि आपको लगता है कि आपको कोई बग मिला है, तो कृपया इसे यहाँ रिपोर्ट करें:
https://github.com/volatilityfoundation/volatility3/issues
आपकी समस्याओं को यथाशीघ्र हल करने में हमारी सहायता करने के लिए, कृपया बग दर्ज करते समय निम्नलिखित जानकारी शामिल करें:
- आपके द्वारा उपयोग किया जा रहा Volatility का संस्करण
- Volatility चलाने के लिए उपयोग किया गया ऑपरेटिंग सिस्टम
- Volatility चलाने के लिए उपयोग किया गया Python का संस्करण
- मेमोरी नमूने का संदिग्ध ऑपरेटिंग सिस्टम
- Volatility चलाने के लिए आपके द्वारा उपयोग की गई पूर्ण कमांड लाइन
सामुदायिक सहायता के लिए, कृपया हमसे Slack पर जुड़ें:
https://www.volatilityfoundation.org/slack
संपर्क
जानकारी या अनुरोधों के लिए, संपर्क करें:
Volatility Foundation
वेब: https://www.volatilityfoundation.org
ब्लॉग: https://volatility-labs.blogspot.com
ईमेल: volatility (at) volatilityfoundation (dot) org
ट्विटर: @volatility