Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
volatility — एक उन्नत मेमोरी फोरेंसिक्स फ्रेमवर्क | Kitploit
उपकरण/GitHubGitHub/volatilityfoundation/volatility
मेमोरी फोरेंसिकभेद्यता विश्लेषणरिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकघटना प्रतिक्रियाArchived
GitHubvolatilityfoundation/volatility

volatility

एक उन्नत मेमोरी फोरेंसिक्स फ्रेमवर्क

रिपॉजिटरी देखें
8.1k1.3k461 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

यह प्रोजेक्ट संग्रहीत है। आधुनिक जांच के लिए Volatility 3 देखें: https://github.com/volatilityfoundation/volatility3

============================================================================ Volatility Framework - अस्थायी मेमोरी निष्कर्षण उपयोगिता ढांचा

Volatility Framework, GNU General Public License के तहत Python में लागू किए गए उपकरणों का एक पूरी तरह से खुला संग्रह है, जो अस्थायी मेमोरी (RAM) नमूनों से डिजिटल कलाकृतियों के निष्कर्षण के लिए है। निष्कर्षण तकनीकें जांच की जा रही प्रणाली से पूरी तरह स्वतंत्र रूप से की जाती हैं, लेकिन सिस्टम की रनटाइम स्थिति में दृश्यता प्रदान करती हैं। यह ढांचा लोगों को अस्थायी मेमोरी नमूनों से डिजिटल कलाकृतियों को निकालने से जुड़ी तकनीकों और जटिलताओं से परिचित कराने और अनुसंधान के इस रोमांचक क्षेत्र में आगे के काम के लिए एक मंच प्रदान करने के लिए बनाया गया है।

Volatility वितरण यहाँ से उपलब्ध है: http://www.volatilityfoundation.org/#!releases/component_71401

Volatility Python (http://www.python.org) का समर्थन करने वाले किसी भी प्लेटफॉर्म पर चलना चाहिए।

Volatility निम्नलिखित मेमोरी इमेज की जांच का समर्थन करता है:

Windows:

  • 32-bit Windows XP Service Pack 2 and 3
  • 32-bit Windows 2003 Server Service Pack 0, 1, 2
  • 32-bit Windows Vista Service Pack 0, 1, 2
  • 32-bit Windows 2008 Server Service Pack 1, 2 (there is no SP0)
  • 32-bit Windows 7 Service Pack 0, 1
  • 32-bit Windows 8, 8.1, and 8.1 Update 1
  • 32-bit Windows 10 (initial support)
  • 64-bit Windows XP Service Pack 1 and 2 (there is no SP0)
  • 64-bit Windows 2003 Server Service Pack 1 and 2 (there is no SP0)
  • 64-bit Windows Vista Service Pack 0, 1, 2
  • 64-bit Windows 2008 Server Service Pack 1 and 2 (there is no SP0)
  • 64-bit Windows 2008 R2 Server Service Pack 0 and 1
  • 64-bit Windows 7 Service Pack 0 and 1
  • 64-bit Windows 8, 8.1, and 8.1 Update 1
  • 64-bit Windows Server 2012 and 2012 R2
  • 64-bit Windows 10 (including at least 10.0.19041)
  • 64-bit Windows Server 2016 (including at least 10.0.19041)

नोट: कृपया हाल ही में पैच किए गए Windows 7 (या बाद के) मेमोरी नमूनों के साथ संगतता पर नोट्स के लिए निम्नलिखित लिंक पर दिशानिर्देश देखें:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles

Linux:

  • 32-bit Linux kernels 2.6.11 to 5.5
  • 64-bit Linux kernels 2.6.11 to 5.5
  • OpenSuSE, Ubuntu, Debian, CentOS, Fedora, Mandriva, etc

Mac OSX:

  • 32-bit 10.5.x Leopard (the only 64-bit 10.5 is Server, which isn't supported)
  • 32-bit 10.6.x Snow Leopard
  • 64-bit 10.6.x Snow Leopard
  • 32-bit 10.7.x Lion
  • 64-bit 10.7.x Lion
  • 64-bit 10.8.x Mountain Lion (there is no 32-bit version)
  • 64-bit 10.9.x Mavericks (there is no 32-bit version)
  • 64-bit 10.10.x Yosemite (there is no 32-bit version)
  • 64-bit 10.11.x El Capitan (there is no 32-bit version)
  • 64-bit 10.12.x Sierra (there is no 32-bit version)
  • 64-bit 10.13.x High Sierra (there is no 32-bit version))
  • 64-bit 10.14.x Mojave (there is no 32-bit version)
  • 64-bit 10.15.x Catalina (there is no 32-bit version)

Volatility मेमोरी नमूना अधिग्रहण क्षमताएं प्रदान नहीं करता है। अधिग्रहण के लिए, मुफ्त और वाणिज्यिक दोनों समाधान उपलब्ध हैं। यदि आप उपयुक्त अधिग्रहण समाधानों के बारे में सुझाव चाहते हैं, तो कृपया हमसे यहाँ संपर्क करें:

volatility (at) volatilityfoundation (dot) org

Volatility विभिन्न नमूना फ़ाइल स्वरूपों और इन स्वरूपों के बीच रूपांतरण की क्षमता का समर्थन करता है:

  • Raw linear sample (dd)
  • Hibernation file (from Windows 7 and earlier)
  • Crash dump file
  • VirtualBox ELF64 core dump
  • VMware saved state and snapshot files
  • EWF format (E01)
  • LiME format
  • Mach-O file format
  • QEMU virtual machine dumps
  • Firewire
  • HPAK (FDPro)

क्षमताओं की अधिक विस्तृत सूची के लिए, निम्नलिखित देखें:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki

सामुदायिक प्लगइन्स रिपॉजिटरी भी देखें:

root@kitploit:~
https://github.com/volatilityfoundation/community

उदाहरण डेटा

यदि आप Volatility को आज़माना चाहते हैं, तो आप निम्नलिखित URL से उदाहरण मेमोरी इमेज डाउनलोड कर सकते हैं:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples

मेलिंग सूचियाँ

Volatility के उपयोगकर्ताओं और डेवलपर्स का समर्थन करने के लिए मेलिंग सूचियाँ निम्नलिखित पते पर पाई जा सकती हैं:

root@kitploit:~
http://lists.volatilesystems.com/mailman/listinfo

संपर्क

जानकारी या अनुरोधों के लिए, संपर्क करें:

Volatility Foundation

वेब: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com

ईमेल: volatility (at) volatilityfoundation (dot) org

IRC: #volatility on freenode

ट्विटर: @volatility

आवश्यकताएँ

  • Python 2.6 या बाद का, लेकिन 3.0 नहीं। http://www.python.org

कुछ प्लगइन्स की अन्य आवश्यकताएं हो सकती हैं जो यहाँ पाई जा सकती हैं: https://github.com/volatilityfoundation/volatility/wiki/Installation

त्वरित प्रारंभ

  1. volatilityfoundation.org से Volatility का नवीनतम संस्करण अनपैक करें।

  2. उपलब्ध विकल्पों को देखने के लिए, "python vol.py -h" या "python vol.py --info" चलाएँ।

    उदाहरण:

$ python vol.py --info Volatility Foundation Volatility Framework 2.6

Address Spaces

AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.

Profiles

VistaSP0x64 - A Profile for Windows Vista SP0 x64 VistaSP0x86 - A Profile for Windows Vista SP0 x86 VistaSP1x64 - A Profile for Windows Vista SP1 x64 VistaSP1x86 - A Profile for Windows Vista SP1 x86 VistaSP2x64 - A Profile for Windows Vista SP2 x64 VistaSP2x86 - A Profile for Windows Vista SP2 x86 Win10x64 - A Profile for Windows 10 x64 Win10x64_10586 - A Profile for Windows 10 x64 (10.0.10586.306 / 2016-04-23) Win10x64_14393 - A Profile for Windows 10 x64 (10.0.14393.0 / 2016-07-16) Win10x86 - A Profile for Windows 10 x86 Win10x86_10586 - A Profile for Windows 10 x86 (10.0.10586.420 / 2016-05-28) Win10x86_14393 - A Profile for Windows 10 x86 (10.0.14393.0 / 2016-07-16) Win2003SP0x86 - A Profile for Windows 2003 SP0 x86 Win2003SP1x64 - A Profile for Windows 2003 SP1 x64 Win2003SP1x86 - A Profile for Windows 2003 SP1 x86 Win2003SP2x64 - A Profile for Windows 2003 SP2 x64 Win2003SP2x86 - A Profile for Windows 2003 SP2 x86 Win2008R2SP0x64 - A Profile for Windows 2008 R2 SP0 x64 Win2008R2SP1x64 - A Profile for Windows 2008 R2 SP1 x64 Win2008R2SP1x64_23418 - A Profile for Windows 2008 R2 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win2008SP1x64 - A Profile for Windows 2008 SP1 x64 Win2008SP1x86 - A Profile for Windows 2008 SP1 x86 Win2008SP2x64 - A Profile for Windows 2008 SP2 x64 Win2008SP2x86 - A Profile for Windows 2008 SP2 x86 Win2012R2x64 - A Profile for Windows Server 2012 R2 x64 Win2012R2x64_18340 - A Profile for Windows Server 2012 R2 x64 (6.3.9600.18340 / 2016-05-13) Win2012x64 - A Profile for Windows Server 2012 x64 Win2016x64_14393 - A Profile for Windows Server 2016 x64 (10.0.14393.0 / 2016-07-16) Win7SP0x64 - A Profile for Windows 7 SP0 x64 Win7SP0x86 - A Profile for Windows 7 SP0 x86 Win7SP1x64 - A Profile for Windows 7 SP1 x64 Win7SP1x64_23418 - A Profile for Windows 7 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win7SP1x86 - A Profile for Windows 7 SP1 x86 Win7SP1x86_23418 - A Profile for Windows 7 SP1 x86 (6.1.7601.23418 / 2016-04-09) Win81U1x64 - A Profile for Windows 8.1 Update 1 x64 Win81U1x86 - A Profile for Windows 8.1 Update 1 x86 Win8SP0x64 - A Profile for Windows 8 x64 Win8SP0x86 - A Profile for Windows 8 x86 Win8SP1x64 - A Profile for Windows 8.1 x64 Win8SP1x64_18340 - A Profile for Windows 8.1 x64 (6.3.9600.18340 / 2016-05-13) Win8SP1x86 - A Profile for Windows 8.1 x86 WinXPSP1x64 - A Profile for Windows XP SP1 x64 WinXPSP2x64 - A Profile for Windows XP SP2 x64 WinXPSP2x86 - A Profile for Windows XP SP2 x86 WinXPSP3x86 - A Profile for Windows XP SP3 x86प्लगइन्स

amcache - AmCache जानकारी प्रिंट करें apihooks - प्रक्रिया और कर्नेल मेमोरी में API हुक का पता लगाएं atoms - सत्र और विंडो स्टेशन एटम तालिकाएँ प्रिंट करें atomscan - एटम तालिकाओं के लिए पूल स्कैनर auditpol - HKLM\SECURITY\Policy\PolAdtEv से आडिट नीतियाँ प्रिंट करें bigpools - BigPagePoolScanner का उपयोग करके बड़े पेज पूल को डंप करें bioskbd - रियल मोड मेमोरी से कीबोर्ड बफर पढ़ें cachedump - मेमोरी से कैश्ड डोमेन हैश डंप करें callbacks - सिस्टम-व्यापी अधिसूचना रूटीन प्रिंट करें clipboard - विंडोज क्लिपबोर्ड की सामग्री निकालें cmdline - प्रक्रिया कमांड-लाइन आर्गुमेंट प्रदर्शित करें cmdscan - _COMMAND_HISTORY स्कैन करके कमांड इतिहास निकालें connections - खुले कनेक्शनों की सूची प्रिंट करें [केवल Windows XP और 2003 के लिए] connscan - tcp कनेक्शनों के लिए पूल स्कैनर consoles - _CONSOLE_INFORMATION स्कैन करके कमांड इतिहास निकालें crashinfo - क्रैश-डंप जानकारी डंप करें deskscan - tagDESKTOP (डेस्कटॉप) के लिए पूल स्कैनर devicetree - डिवाइस ट्री दिखाएँ dlldump - प्रक्रिया एड्रेस स्पेस से DLL डंप करें dlllist - प्रत्येक प्रक्रिया के लिए लोड की गई dlls की सूची प्रिंट करें driverirp - ड्राइवर IRP हुक डिटेक्शन drivermodule - ड्राइवर ऑब्जेक्ट को कर्नेल मॉड्यूल से संबद्ध करें driverscan - ड्राइवर ऑब्जेक्ट के लिए पूल स्कैनर dumpcerts - RSA प्राइवेट और पब्लिक SSL कुंजियाँ डंप करें dumpfiles - मेमोरी मैप्ड और कैश्ड फ़ाइलें निकालें dumpregistry - रजिस्ट्री फ़ाइलों को डिस्क पर डंप करें editbox - एडिट कंट्रोल के बारे में जानकारी प्रदर्शित करता है। (लिस्टबॉक्स प्रायोगिक।) envars - प्रक्रिया पर्यावरण चर प्रदर्शित करें eventhooks - विंडोज इवेंट हुक पर विवरण प्रिंट करें evtlogs - विंडोज इवेंट लॉग निकालें (केवल XP/2003) filescan - फ़ाइल ऑब्जेक्ट के लिए पूल स्कैनर gahti - USER हैंडल प्रकार की जानकारी डंप करें gditimers - इंस्टॉल किए गए GDI टाइमर और कॉलबैक प्रिंट करें gdt - ग्लोबल डिस्क्रिप्टर टेबल प्रदर्शित करें getservicesids - रजिस्ट्री में सेवाओं के नाम प्राप्त करें और गणना की गई SID लौटाएँ getsids - प्रत्येक प्रक्रिया के स्वामी SID प्रिंट करें handles - प्रत्येक प्रक्रिया के लिए खुले हैंडल की सूची प्रिंट करें hashdump - हैश (LM/NTLM) मेमोरी से डंप करें hibinfo - हाइबरनेशन फ़ाइल जानकारी डंप करें hivedump - एक हाइव प्रिंट करें hivelist - रजिस्ट्री हाइव्स की सूची प्रिंट करें hivescan - रजिस्ट्री हाइव्स के लिए पूल स्कैनर hpakextract - HPAK फ़ाइल से भौतिक मेमोरी निकालें hpakinfo - HPAK फ़ाइल पर जानकारी idt - इंटरप्ट डिस्क्रिप्टर टेबल प्रदर्शित करें iehistory - Internet Explorer कैश / इतिहास पुनर्निर्माण करें imagecopy - एक भौतिक एड्रेस स्पेस को कच्ची DD छवि के रूप में कॉपी करें imageinfo - छवि के लिए जानकारी पहचानें impscan - आयातित फ़ंक्शनों के कॉल के लिए स्कैन करें joblinks - प्रक्रिया जॉब लिंक जानकारी प्रिंट करें kdbgscan - संभावित KDBG मान खोजें और डंप करें kpcrscan - संभावित KPCR मान खोजें और डंप करें ldrmodules - अनलिंक की गई DLLs का पता लगाएं limeinfo - Lime फ़ाइल प्रारूप जानकारी डंप करें linux_apihooks - यूज़रलैंड एपीआई हुक्स की जाँच करें linux_arp - ARP तालिका प्रिंट करें linux_aslr_shift - लिनक्स ASLR शिफ्ट स्वचालित रूप से पता लगाएं linux_banner - लिनक्स बैनर जानकारी प्रिंट करें linux_bash - बैश प्रक्रिया मेमोरी से बैश इतिहास पुनर्प्राप्त करें linux_bash_env - एक प्रक्रिया के गतिशील पर्यावरण चर पुनर्प्राप्त करें linux_bash_hash - बैश प्रक्रिया मेमोरी से बैश हैश तालिका पुनर्प्राप्त करें linux_check_afinfo - नेटवर्क प्रोटोकॉल के ऑपरेशन फ़ंक्शन पॉइंटर्स की पुष्टि करें linux_check_creds - जाँचें कि क्या कोई प्रक्रिया क्रेडेंशियल संरचनाएँ साझा कर रही है linux_check_evt_arm - syscall तालिका हुकिंग के लिए अपवाद वेक्टर तालिका की जाँच करें linux_check_fop - रूटकिट संशोधनों के लिए फ़ाइल ऑपरेशन संरचनाएँ जाँचें linux_check_idt - जाँचें कि क्या IDT बदला गया है linux_check_inline_kernel - इनलाइन कर्नेल हुक्स की जाँच करें linux_check_modules - मॉड्यूल सूची की तुलना sysfs जानकारी से करें, यदि उपलब्ध हो linux_check_syscall - जाँचें कि क्या सिस्टम कॉल तालिका बदली गई है linux_check_syscall_arm - जाँचें कि क्या सिस्टम कॉल तालिका बदली गई है linux_check_tty - हुक्स के लिए tty डिवाइस जाँचें linux_cpuinfo - प्रत्येक सक्रिय प्रोसेसर के बारे में जानकारी प्रिंट करें linux_dentry_cache - डेंट्री कैश से फ़ाइलें एकत्र करें linux_dmesg - dmesg बफर एकत्र करें linux_dump_map - चयनित मेमोरी मैपिंग को डिस्क पर लिखें linux_dynamic_env - एक प्रक्रिया के गतिशील पर्यावरण चर पुनर्प्राप्त करें linux_elfs - प्रक्रिया मैपिंग में ELF बाइनरी खोजें linux_enumerate_files - फ़ाइलसिस्टम कैश द्वारा संदर्भित फ़ाइलों की सूची बनाएं linux_find_file - मेमोरी से फ़ाइलों की सूची बनाएं और पुनर्प्राप्त करें linux_getcwd - प्रत्येक प्रक्रिया का वर्तमान कार्यशील निर्देशिका सूचीबद्ध करें linux_hidden_modules - छिपे हुए कर्नेल मॉड्यूल खोजने के लिए मेमोरी की कार्विंग करें linux_ifconfig - सक्रिय इंटरफ़ेस एकत्र करें linux_info_regs - GDB में 'info registers' जैसा है। यह सभी रजिस्टर प्रिंट करता है linux_iomem - /proc/iomem के समान आउटपुट प्रदान करता है linux_kernel_opened_files - कर्नेल के भीतर से खोली गई फ़ाइलों की सूची बनाएं linux_keyboard_notifiers - कीबोर्ड नोटिफ़ायर कॉल चेन को पार्स करें linux_ldrmodules - प्रोक मैप्स के आउटपुट की तुलना libdl से लाइब्रेरी सूची से करें linux_library_list - प्रक्रिया में लोड की गई लाइब्रेरीज़ सूचीबद्ध करें linux_librarydump - प्रक्रिया मेमोरी में साझा लाइब्रेरीज़ को डिस्क पर डंप करें linux_list_raw - प्रोमिस्क्युअस सॉकेट वाले एप्लिकेशन सूचीबद्ध करें linux_lsmod - लोड किए गए कर्नेल मॉड्यूल एकत्र करें linux_lsof - फ़ाइल डिस्क्रिप्टर और उनके पथ सूचीबद्ध करें linux_malfind - संदिग्ध प्रक्रिया मैपिंग खोजें linux_memmap - लिनक्स कार्यों के लिए मेमोरी मैप डंप करें linux_moddump - लोड किए गए कर्नेल मॉड्यूल निकालें linux_mount - माउंट की गई fs/डिवाइस एकत्र करें linux_mount_cache - kmem_cache से माउंट की गई fs/डिवाइस एकत्र करें linux_netfilter - Netfilter हुक सूचीबद्ध करें linux_netscan - नेटवर्क कनेक्शन संरचनाओं के लिए कार्विंग करें linux_netstat - खुले सॉकेट सूचीबद्ध करें linux_pidhashtable - PID हैश तालिका के माध्यम से प्रक्रियाएँ गणना करें linux_pkt_queues - प्रति-प्रक्रिया पैकेट कतारों को डिस्क पर लिखें linux_plthook - ELF बाइनरी के PLT को गैर-NEEDED इमेज के हुक के लिए स्कैन करें linux_proc_maps - प्रक्रिया मेमोरी मैप एकत्र करें linux_proc_maps_rb - मैपिंग रेड-ब्लैक ट्री के माध्यम से लिनक्स के लिए प्रक्रिया मैप एकत्र करें linux_procdump - प्रक्रिया के निष्पादन योग्य छवि को डिस्क पर डंप करें linux_process_hollow - प्रक्रिया हॉलोइंग के संकेतों की जाँच करें linux_psaux - पूर्ण कमांड लाइन और प्रारंभ समय सहित प्रक्रियाएँ एकत्र करें linux_psenv - उनके स्थिर पर्यावरण चर सहित प्रक्रियाएँ एकत्र करें linux_pslist - task_struct->task सूची चलाकर सक्रिय कार्य एकत्र करें linux_pslist_cache - kmem_cache से कार्य एकत्र करें linux_psscan - प्रक्रियाओं के लिए भौतिक मेमोरी स्कैन करें linux_pstree - प्रक्रियाओं के बीच अभिभावक/बच्चे का संबंध दिखाएँ linux_psxview - विभिन्न प्रक्रिया सूचियों के साथ छिपी प्रक्रियाएँ खोजें linux_recover_filesystem - मेमोरी से संपूर्ण कैश्ड फ़ाइल सिस्टम पुनर्प्राप्त करें linux_route_cache - मेमोरी से रूटिंग कैश पुनर्प्राप्त करें linux_sk_buff_cache - sk_buff kmem_cache से पैकेट पुनर्प्राप्त करें linux_slabinfo - चल रही मशीन पर /proc/slabinfo का अनुकरण करें linux_strings - भौतिक ऑफ़सेट को वर्चुअल पतों से मिलाएँ (थोड़ा समय लग सकता है, बहुत विस्तृत) linux_threads - प्रक्रियाओं के थ्रेड प्रिंट करें linux_tmpfs - मेमोरी से tmpfs फ़ाइलसिस्टम पुनर्प्राप्त करें linux_truecrypt_passphrase - कैश्ड Truecrypt पासफ़्रेज़ पुनर्प्राप्त करें linux_vma_cache - vm_area_struct कैश से VMA एकत्र करें linux_volshell - मेमोरी इमेज में शेल linux_yarascan - लिनक्स मेमोरी इमेज में शेल lsadump - रजिस्ट्री से (डिक्रिप्टेड) LSA रहस्य डंप करें mac_adium - Adium संदेश सूचीबद्ध करें mac_apihooks - प्रक्रियाओं में API हुक जाँचें mac_apihooks_kernel - जाँचें कि क्या सिस्टम कॉल और कर्नेल फ़ंक्शन हुक किए गए हैं mac_arp - ARP तालिका प्रिंट करें mac_bash - बैश प्रक्रिया मेमोरी से बैश इतिहास पुनर्प्राप्त करें mac_bash_env - बैश के पर्यावरण चर पुनर्प्राप्त करें mac_bash_hash - बैश प्रक्रिया मेमोरी से बैश हैश तालिका पुनर्प्राप्त करें mac_calendar - Calendar.app से कैलेंडर ईवेंट प्राप्त करें mac_check_fop - फ़ाइल ऑपरेशन पॉइंटर्स को मान्य करें mac_check_mig_table - कर्नेल की MIG तालिका में प्रविष्टियाँ सूचीबद्ध करें mac_check_syscall_shadow - शैडो सिस्टम कॉल तालिकाओं की तलाश करें mac_check_syscalls - जाँचें कि क्या सिस्टम कॉल तालिका प्रविष्टियाँ हुक की गई हैं mac_check_sysctl - अज्ञात sysctl हैंडलर की जाँच करें mac_check_trap_table - जाँचें कि क्या मैक ट्रैप तालिका प्रविष्टियाँ हुक की गई हैं mac_compressed_swap - Mac OS X VM कंप्रेसर आँकड़े प्रिंट करें और सभी संपीड़ित पृष्ठ डंप करें mac_contacts - Contacts.app से संपर्क नाम प्राप्त करें mac_dead_procs - समाप्त/डीलोकेटेड प्रक्रियाएँ प्रिंट करें mac_dead_sockets - समाप्त/डीलोकेटेड नेटवर्क सॉकेट प्रिंट करें mac_dead_vnodes - मुक्त vnode संरचनाएँ सूचीबद्ध करें mac_devfs - फ़ाइल कैश में फ़ाइलें सूचीबद्ध करें mac_dmesg - कर्नेल डीबग बफर प्रिंट करें mac_dump_file - निर्दिष्ट फ़ाइल डंप करें mac_dump_maps - प्रक्रिया(ओं) के मेमोरी रेंज डंप करें, वैकल्पिक रूप से संपीड़ित स्वैप में पृष्ठ शामिल करें mac_dyld_maps - dyld डेटा संरचनाओं से प्रक्रियाओं के मेमोरी मैप प्राप्त करें mac_find_aslr_shift - 10.8+ इमेज के लिए ASLR शिफ्ट मान खोजें mac_get_profile - Mac प्रोफ़ाइल स्वचालित रूप से पहचानें mac_ifconfig - सभी उपकरणों के लिए नेटवर्क इंटरफ़ेस जानकारी सूचीबद्ध करें mac_interest_handlers - IOKit इंटरेस्ट हैंडलर सूचीबद्ध करें mac_ip_filters - किसी भी हुक किए गए IP फ़िल्टर की रिपोर्ट करें mac_kernel_classes - कर्नेल में लोड की गई c++ कक्षाएँ सूचीबद्ध करें mac_kevents - प्रक्रियाओं का अभिभावक/बच्चे का संबंध दिखाएँ mac_keychaindump - संभावित कीचेन कुंजियाँ पुनर्प्राप्त करें। संबंधित कीचेन फ़ाइलें खोलने के लिए chainbreaker का उपयोग करें mac_ldrmodules - प्रोक मैप्स के आउटपुट की तुलना libdl से लाइब्रेरी सूची से करें mac_librarydump - प्रक्रिया के निष्पादन योग्य को डंप करें mac_list_files - फ़ाइल कैश में फ़ाइलें सूचीबद्ध करें mac_list_kauth_listeners - Kauth Scope श्रोताओं को सूचीबद्ध करें mac_list_kauth_scopes - Kauth Scope और उनकी स्थिति सूचीबद्ध करें mac_list_raw - प्रोमिस्क्युअस सॉकेट वाले एप्लिकेशन सूचीबद्ध करें mac_list_sessions - सत्रों की गणना करें mac_list_zones - सक्रिय ज़ोन प्रिंट करें mac_lsmod - लोड किए गए कर्नेल मॉड्यूल सूचीबद्ध करें mac_lsmod_iokit - IOkit के माध्यम से लोड किए गए कर्नेल मॉड्यूल सूचीबद्ध करें mac_lsmod_kext_map - लोड किए गए कर्नेल मॉड्यूल सूचीबद्ध करें mac_lsof - प्रति-प्रक्रिया खोली गई फ़ाइलें सूचीबद्ध करें mac_machine_info - नमूने के बारे में मशीन जानकारी प्रिंट करें mac_malfind - संदिग्ध प्रक्रिया मैपिंग खोजें mac_memdump - संबोधित मेमोरी पृष्ठों को फ़ाइल में डंप करें mac_moddump - निर्दिष्ट कर्नेल एक्सटेंशन को डिस्क पर लिखें mac_mount - माउंटेड डिवाइस जानकारी प्रिंट करें mac_netstat - सक्रिय प्रति-प्रक्रिया नेटवर्क कनेक्शन सूचीबद्ध करें mac_network_conns - कर्नेल नेटवर्क संरचनाओं से नेटवर्क कनेक्शन सूचीबद्ध करें mac_notesapp - नोट्स संदेशों की सामग्री खोजें mac_notifiers - रूटकिट का पता लगाएं जो I/O Kit में हुक जोड़ते हैं (जैसे LogKext) mac_orphan_threads - थ्रेड सूचीबद्ध करें जो ज्ञात मॉड्यूल/प्रक्रियाओं पर वापस मैप नहीं करते mac_pgrp_hash_table - प्रक्रिया समूह हैश तालिका को चलाएँ mac_pid_hash_table - pid हैश तालिका को चलाएँ mac_print_boot_cmdline - कर्नेल बूट आर्गुमेंट प्रिंट करें mac_proc_maps - प्रक्रियाओं के मेमोरी मैप प्राप्त करें mac_procdump - प्रक्रिया के निष्पादन योग्य को डंप करें mac_psaux - यूज़र लैंड में तर्कों के साथ प्रक्रियाएँ प्रिंट करें (**argv) mac_psenv - यूज़र लैंड में पर्यावरण के साथ प्रक्रियाएँ प्रिंट करें (**envp) mac_pslist - चल रही प्रक्रियाएँ सूचीबद्ध करें mac_pstree - प्रक्रियाओं का अभिभावक/बच्चे का संबंध दिखाएँ mac_psxview - विभिन्न प्रक्रिया सूचियों के साथ छिपी प्रक्रियाएँ खोजें mac_recover_filesystem - कैश्ड फ़ाइलसिस्टम पुनर्प्राप्त करें mac_route - रूटिंग तालिका प्रिंट करें mac_socket_filters - सॉकेट फ़िल्टर रिपोर्ट करें mac_strings - भौतिक ऑफ़सेट को वर्चुअल पतों से मिलाएँ (थोड़ा समय लग सकता है, बहुत विस्तृत) mac_tasks - सक्रिय कार्य सूचीबद्ध करें mac_threads - प्रक्रिया थ्रेड सूचीबद्ध करें mac_threads_simple - उनके प्रारंभ समय और प्राथमिकता के साथ थ्रेड सूचीबद्ध करें mac_timers - कर्नेल ड्राइवरों द्वारा सेट टाइमर रिपोर्ट करें mac_trustedbsd - दुर्भावनापूर्ण trustedbsd नीतियाँ सूचीबद्ध करें mac_version - Mac संस्करण प्रिंट करें mac_vfsevents - फ़ाइल सिस्टम ईवेंट फ़िल्टर करने वाली प्रक्रियाएँ सूचीबद्ध करें mac_volshell - मेमोरी इमेज में शेल mac_yarascan - Yara हस्ताक्षरों के लिए मेमोरी स्कैन करें machoinfo - Mach-O फ़ाइल प्रारूप जानकारी डंप करें malfind - छिपा और इंजेक्टेड कोड खोजें mbrparser - संभावित मास्टर बूट रिकॉर्ड (MBRs) स्कैन और पार्स करें memdump - एक प्रक्रिया के लिए एड्रेसेबल मेमोरी डंप करें memmap - मेमोरी मैप प्रिंट करें messagehooks - डेस्कटॉप और थ्रेड विंडो मैसेज हुक सूचीबद्ध करें mftparser - संभावित MFT प्रविष्टियाँ स्कैन और पार्स करें moddump - एक कर्नेल ड्राइवर को निष्पादन योग्य फ़ाइल नमूने में डंप करें modscan - कर्नेल मॉड्यूल के लिए पूल स्कैनर modules - लोड किए गए मॉड्यूल की सूची प्रिंट करें multiscan - एक साथ विभिन्न ऑब्जेक्ट के लिए स्कैन करें mutantscan - म्यूटेक्स ऑब्जेक्ट के लिए पूल स्कैनर netscan - Vista (या बाद के) छवि को कनेक्शन और सॉकेट के लिए स्कैन करें notepad - वर्तमान में प्रदर्शित नोटपैड टेक्स्ट सूचीबद्ध करें objtypescan - विंडोज ऑब्जेक्ट प्रकार ऑब्जेक्ट के लिए स्कैन करें patcher - पेज स्कैन के आधार पर मेमोरी पैच करें poolpeek - कॉन्फ़िगरेबल पूल स्कैनर प्लगइन pooltracker - पूल टैग उपयोग का सारांश दिखाएँ printkey - एक रजिस्ट्री कुंजी और उसकी उपकुंजियाँ और मान प्रिंट करें privs - प्रक्रिया विशेषाधिकार प्रदर्शित करें procdump - एक प्रक्रिया को निष्पादन योग्य फ़ाइल नमूने में डंप करें pslist - EPROCESS सूचियों का अनुसरण करके सभी चल रही प्रक्रियाएँ प्रिंट करें psscan - प्रक्रिया ऑब्जेक्ट के लिए पूल स्कैनर pstree - प्रक्रिया सूची को ट्री के रूप में प्रिंट करें psxview - विभिन्न प्रक्रिया सूचियों के साथ छिपी प्रक्रियाएँ खोजें qemuinfo - Qemu जानकारी डंप करें raw2dmp - एक भौतिक मेमोरी नमूने को windbg क्रैश डंप में बदलें screenshot - GDI विंडो पर आधारित स्यूडो-स्क्रीनशॉट सेव करें servicediff - विंडोज सेवाएँ सूचीबद्ध करें (Plugx की तरह) sessions - _MM_SESSION_SPACE पर विवरण सूचीबद्ध करें (उपयोगकर्ता लॉगऑन सत्र) shellbags - ShellBags जानकारी प्रिंट करें shimcache - एप्लिकेशन संगतता शिम कैश रजिस्ट्री कुंजी पार्स करें shutdowntime - रजिस्ट्री से मशीन का शटडाउन समय प्रिंट करें sockets - खुले सॉकेट की सूची प्रिंट करें sockscan - tcp सॉकेट ऑब्जेक्ट के लिए पूल स्कैनर ssdt - SSDT प्रविष्टियाँ प्रदर्शित करें strings - भौतिक ऑफ़सेट को वर्चुअल पतों से मिलाएँ (थोड़ा समय लग सकता है, बहुत विस्तृत) svcscan - विंडोज सेवाओं के लिए स्कैन करें symlinkscan - सिमलिंक ऑब्जेक्ट के लिए पूल स्कैनर thrdscan - थ्रेड ऑब्जेक्ट के लिए पूल स्कैनर threads - _ETHREAD और _KTHREADs की जाँच करें timeliner - मेमोरी में विभिन्न आर्टिफैक्ट से टाइमलाइन बनाएँ timers - कर्नेल टाइमर और संबद्ध मॉड्यूल DPC प्रिंट करें truecryptmaster - TrueCrypt 7.1a मास्टर कुंजियाँ पुनर्प्राप्त करें truecryptpassphrase - TrueCrypt कैश्ड पासफ़्रेज़ खोजक truecryptsummary - TrueCrypt सारांश unloadedmodules - अनलोड किए गए मॉड्यूल की सूची प्रिंट करें userassist - userassist रजिस्ट्री कुंजियाँ और जानकारी प्रिंट करें userhandles - USER हैंडल तालिकाएँ डंप करें vaddump - vad अनुभागों को फ़ाइल में डंप करें vadinfo - VAD जानकारी डंप करें vadtree - VAD ट्री चलें और ट्री प्रारूप में प्रदर्शित करें vadwalk - VAD ट्री चलें vboxinfo - वर्चुअलबॉक्स जानकारी डंप करें verinfo - PE इमेज से संस्करण जानकारी प्रिंट करें vmwareinfo - VMware VMSS/VMSN जानकारी डंप करें volshell - मेमोरी इमेज में शेल win10cookie - Windows 10 के लिए ObHeaderCookie मान खोजें windows - डेस्कटॉप विंडो प्रिंट करें (विस्तृत विवरण) wintree - Z-ऑर्डर डेस्कटॉप विंडो ट्री प्रिंट करें wndscan - विंडो स्टेशनों के लिए पूल स्कैनर yarascan - Yara हस्ताक्षरों के साथ प्रक्रिया या कर्नेल मेमोरी स्कैन करें

  1. विंडोज मेमोरी नमूने के बारे में अधिक जानकारी प्राप्त करने और यह सुनिश्चित करने के लिए कि Volatility उस नमूना प्रकार का समर्थन करता है, 'python vol.py imageinfo -f ' या 'python vol.py kdbgscan -f ' चलाएँ।

    उदाहरण:

    $ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...

    root@kitploit:~
           Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
                      AS Layer1 : AMD64PagedMemory (Kernel AS)
                      AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
                       PAE type : PAE
                            DTB : 0x187000L
                           KDBG : 0xf800016460a0
           Number of Processors : 1
      Image Type (Service Pack) : 1
                 KPCR for CPU 0 : 0xfffff80001647d00L
              KUSER_SHARED_DATA : 0xfffff78000000000L
            Image date and time : 2012-03-24 19:30:53 UTC+0000
      Image local date and time : 2012-03-25 03:30:53 +0800
    

    यदि imageinfo या kdbgscan द्वारा एकाधिक प्रोफ़ाइल सुझाई जाती हैं, या यदि आपको Windows 7 या बाद के मेमोरी नमूनों का विश्लेषण करने में परेशानी हो रही है, तो कृपया यहाँ दिशानिर्देश देखें:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
    
  2. कुछ अन्य प्लगइन चलाएँ। -f सभी प्लगइन के लिए आवश्यक विकल्प है। कुछ को अन्य विकल्पों की भी आवश्यकता/स्वीकृति होती है। किसी विशेष कमांड के बारे में अधिक जानकारी के लिए "python vol.py -h" चलाएँ। एक कमांड संदर्भ विकि GitHub साइट पर भी उपलब्ध है:https://github.com/volatilityfoundation/volatility/wiki

    साथ ही बुनियादी उपयोग:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
    

लाइसेंसिंग और कॉपीराइट

कॉपीराइट (C) 2007-2016 Volatility फाउंडेशन

सर्वाधिकार सुरक्षित

Volatility मुफ्त सॉफ्टवेयर है; आप इसे GNU जनरल पब्लिक लाइसेंस की शर्तों के तहत पुनर्वितरित और/या संशोधित कर सकते हैं जैसा कि फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित किया गया है; लाइसेंस के संस्करण 2 या (आपकी पसंद पर) किसी भी बाद के संस्करण के तहत।

Volatility इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना भी। अधिक जानकारी के लिए GNU जनरल पब्लिक लाइसेंस देखें।

आपको Volatility के साथ GNU जनरल पब्लिक लाइसेंस की एक प्रति प्राप्त होनी चाहिए थी। यदि नहीं, तो देखें http://www.gnu.org/licenses/।

बग और समर्थन

Volatility के साथ कोई समर्थन प्रदान नहीं किया जाता है। कोई वारंटी नहीं है; व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की भी नहीं।

यदि आपको लगता है कि आपको कोई बग मिला है, तो कृपया इसे यहाँ रिपोर्ट करें:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/issues

हमारी मदद करने के लिए कि हम आपकी समस्याओं को जल्द से जल्द हल कर सकें, कृपया बग फाइल करते समय निम्नलिखित जानकारी शामिल करें:

  • आपके द्वारा उपयोग किए जा रहे Volatility का संस्करण
  • Volatility चलाने के लिए उपयोग किया गया ऑपरेटिंग सिस्टम
  • Volatility चलाने के लिए उपयोग किए गए Python का संस्करण
  • मेमोरी इमेज का संदिग्ध ऑपरेटिंग सिस्टम
  • Volatility चलाने के लिए आपके द्वारा उपयोग की गई पूर्ण कमांड लाइन

मेमोरी इमेज के ऑपरेटिंग सिस्टम के आधार पर, आपको अतिरिक्त जानकारी प्रदान करने की आवश्यकता हो सकती है, जैसे:

Windows के लिए:

  • मेमोरी इमेज का संदिग्ध सर्विस पैक

Linux के लिए:

  • मेमोरी इमेज का संदिग्ध कर्नेल संस्करण

संचार के अन्य विकल्प यहाँ पाए जा सकते हैं: https://github.com/volatilityfoundation/volatility/wiki

गुम या छोटा की गई जानकारी

Volatility फाउंडेशन Volatility के आउटपुट की वैधता या सही होने के बारे में कोई दावा नहीं करता है। कई कारक Volatility से आउटपुट की गलतता में योगदान कर सकते हैं, जिनमें शामिल हैं, लेकिन इन्हीं तक सीमित नहीं, ऑपरेटिंग सिस्टम में दुर्भावनापूर्ण संशोधन, स्वैपिंग के कारण अपूर्ण जानकारी, और इमेज अधिग्रहण पर जानकारी का भ्रष्टाचार।

कमांड संदर्भ

निम्नलिखित URL में Volatility द्वारा समर्थित सभी कमांड का संदर्भ है।

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki
टूल डाउनलोड करें