
वाष्पशील मेमोरी (RAM) नमूनों से डिजिटल कलाकृतियाँ निकालने के लिए उन्नत ढांचा, जो विंडोज, लिनक्स और मैकओएस में सिस्टम रनटाइम स्थिति का गहन फोरेंसिक विश्लेषण सक्षम बनाता है।
Volatility दुनिया में अस्थिर मेमोरी (RAM) नमूनों से डिजिटल कलाकृतियाँ निकालने के लिए सबसे व्यापक रूप से उपयोग किया जाने वाला ढांचा है। निष्कर्षण तकनीकें जाँच की जा रही प्रणाली से पूरी तरह से स्वतंत्र रूप से की जाती हैं, लेकिन सिस्टम की रनटाइम अवस्था में दृश्यता प्रदान करती हैं। यह ढांचा लोगों को अस्थिर मेमोरी नमूनों से डिजिटल कलाकृतियाँ निकालने से जुड़ी तकनीकों और जटिलताओं से परिचित कराने और अनुसंधान के इस रोमांचक क्षेत्र में आगे के काम के लिए एक मंच प्रदान करने के लिए है।
2019 में, Volatility फाउंडेशन ने ढांचे का एक पूर्ण पुनर्लेखन, Volatility 3 जारी किया। यह परियोजना पिछले 10 वर्षों में स्पष्ट हुई मूल कोड बेस से जुड़ी कई तकनीकी और प्रदर्शन चुनौतियों का समाधान करने के लिए थी। पुनर्लेखन का एक अन्य लाभ यह है कि Volatility 3 को एक कस्टम लाइसेंस के तहत जारी किया जा सकता है जो Volatility समुदाय के लक्ष्यों के साथ अधिक संरेखित है, जिसे Volatility सॉफ्टवेयर लाइसेंस (VSL) कहा जाता है। अधिक विवरण के लिए LICENSE फ़ाइल देखें।
आवश्यक निर्भरताएँ स्थापित करें:
pip install --user -e ".[full]"
उपलब्ध विकल्प देखें:
vol -h
Windows मेमोरी नमूने के बारे में अधिक जानकारी प्राप्त करने और यह सुनिश्चित करने के लिए कि Volatility उस नमूना प्रकार का समर्थन करता है, vol -f <imagepath> windows.info चलाएँ:
vol -f /home/user/samples/stuxnet.vmem windows.info
कुछ अन्य प्लगइन चलाएँ। -f या --single-location सख्ती से आवश्यक नहीं है, लेकिन अधिकांश प्लगइन एक ही नमूने की अपेक्षा करते हैं। कुछ को अन्य विकल्पों की भी आवश्यकता/स्वीकार्यता होती है। किसी विशेष कमांड के बारे में अधिक जानकारी के लिए vol <plugin> -h चलाएँ।
Volatility 3 को Python 3.8.0 या उससे नए संस्करण की आवश्यकता है और यह PyPi रजिस्ट्री पर प्रकाशित है।
pip install volatility3
यदि आप Volatility 3 का नवीनतम विकास संस्करण उपयोग करना चाहते हैं, तो हम अनुशंसा करते हैं कि आप इस रिपॉजिटरी को मैन्युअल रूप से क्लोन करें और प्रोजेक्ट का एक संपादन योग्य संस्करण स्थापित करें। हम अनुशंसा करते हैं कि आप स्थापित निर्भरताओं को सिस्टम पैकेजों से अलग रखने के लिए वर्चुअल वातावरण का उपयोग करें।
Volatility का नवीनतम स्थिर संस्करण हमेशा GitHub रिपॉजिटरी की stable शाखा होगी। डिफ़ॉल्ट शाखा develop है।
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"
विभिन्न ऑपरेटिंग सिस्टमों के लिए प्रतीक तालिका पैक निम्नलिखित से डाउनलोड के लिए उपलब्ध हैं:
यह जाँचने के लिए हैश कि क्या कोई प्रतीक पैक फ़ाइल सफलतापूर्वक डाउनलोड हुई है या बदल गई है, यहाँ पाए जा सकते हैं:
प्रतीक तालिका ज़िप फ़ाइलों को, नाम के अनुसार, volatility3/symbols निर्देशिका में (या निष्पादन योग्य फ़ाइल के बगल में केवल symbols निर्देशिका में) रखा जाना चाहिए।
जो Windows प्रतीक नहीं मिल पाए, उन्हें क्वेरी किया जाएगा, डाउनलोड किया जाएगा, उत्पन्न किया जाएगा और कैश किया जाएगा। मैक और लिनक्स प्रतीक तालिकाओं को मैन्युअल रूप से dwarf2json जैसे उपकरण द्वारा तैयार किया जाना चाहिए।
महत्वपूर्ण: नई प्रतीक फ़ाइलों के साथ volatility का पहला रन कैश को अपडेट करने की आवश्यकता होगी। प्रतीक पैक में बड़ी संख्या में प्रतीक फ़ाइलें होती हैं, इसलिए अपडेट होने में कुछ समय लग सकता है! हालाँकि, यह प्रक्रिया प्रत्येक नई प्रतीक फ़ाइल पर केवल एक बार चलाने की आवश्यकता होती है, इसलिए यह मानते हुए कि पैक उसी स्थान पर रहता है, इसे फिर से करने की आवश्यकता नहीं होगी। कृपया यह भी ध्यान दें कि इसे बीच में रोका जा सकता है और अगला रन स्वयं पुनः आरंभ हो जाएगा।
कृपया ध्यान दें: ये प्रतिनिधि हैं और Windows और Mac के लिए निर्माण के बिंदु तक पूर्ण हैं। लिनक्स कर्नेल को संकलित करने में आसानी और उन्हें विशिष्ट रूप से अलग करने में असमर्थता के कारण, लिनक्स प्रतीक तालिकाओं का एक विस्तृत सेट आसानी से प्रदान नहीं किया जा सकता है।
ढांचे को doc स्ट्रिंग्स के माध्यम से प्रलेखित किया गया है और sphinx का उपयोग करके बनाया जा सकता है।
दस्तावेज़ीकरण की नवीनतम उत्पन्न प्रति यहाँ पाई जा सकती है: https://volatility3.readthedocs.io/en/latest/
कॉपीराइट (C) 2007-2026 Volatility Foundation
सर्वाधिकार सुरक्षित
https://www.volatilityfoundation.org/license/vsl-v1.0
यदि आपको लगता है कि आपको कोई बग मिला है, तो कृपया इसे यहाँ रिपोर्ट करें:
https://github.com/volatilityfoundation/volatility3/issues
आपकी समस्याओं को यथाशीघ्र हल करने में हमारी सहायता करने के लिए, कृपया बग दर्ज करते समय निम्नलिखित जानकारी शामिल करें:
सामुदायिक सहायता के लिए, कृपया हमसे Slack पर जुड़ें:
https://www.volatilityfoundation.org/slack
जानकारी या अनुरोधों के लिए, संपर्क करें:
Volatility Foundation
वेब: https://www.volatilityfoundation.org
ब्लॉग: https://volatility-labs.blogspot.com
ईमेल: volatility (at) volatilityfoundation (dot) org
ट्विटर: @volatility