Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
rekall — Rekall Framework forense per la memoria | Kitploit
Strumenti/GitHubGitHub/google/rekall
Memory ForensicsReverse EngineeringInformatica ForenseAnalisi MalwareDigital ForensicsRisposta agli IncidentiArchived
GitHubgoogle/rekall

rekall

Rekall Framework forense per la memoria

Vedi Repository
2.0k4025 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Interruzione di Rekall

Questo progetto non è più mantenuto.

Nel dicembre 2011, un nuovo ramo all'interno del progetto Volatility è stato creato per esplorare come rendere la base di codice più modulare, migliorare le prestazioni e aumentare l'usabilità. Questo ramo è stato poi biforcato per diventare Rekall. La modularità ha permesso di utilizzare la funzionalità di analisi della memoria fisica in GRR per abilitare l'analisi remota live in memoria.

Lezioni apprese:

  • Rekall ha introdotto molti miglioramenti alla metodologia di analisi della memoria nel corso degli anni. Per maggiori informazioni vedere: http://blog.rekall-forensic.com/
  • Il framework Rekall ha permesso una modularizzazione limitata a causa della natura delle strutture di memoria interdipendenti e delle decisioni architetturali iniziali.
  • L'aumento delle dimensioni della RAM e misure di sicurezza come la crittografia della memoria stanno rendendo l'analisi tradizionale della memoria fisica più complessa.
  • L'analisi della memoria fisica è fragile e richiede molta manutenzione. La maggior parte degli strumenti di analisi della memoria fisica sono fondamentalmente debugger del kernel, senza accesso al codice sorgente e ai simboli di debug. La maggior parte dell'analisi della memoria può quindi essere un processo costoso di debug/reverse engineering e di mantenimento aggiornato dei simboli di debug / definizioni delle strutture.

Lo sviluppo attivo su Rekall è stato fermo per un po'. GRR è passato dall'utilizzo di Rekall a YARA supportando un insieme limitato di capacità di analisi della memoria che richiede significativamente meno manutenzione.

Gli sviluppatori principali / manutentori di Rekall hanno altre priorità e nessuno si è fatto avanti per aiutare con la manutenzione. Pertanto il progetto Rekall è interrotto. Il progetto sarà archiviato e siete liberi di biforcarlo e continuare a fare modifiche.

Winpmem continuerà come progetto separato attualmente mantenuto su https://github.com/Velocidex/WinPmem.

Il Framework Rekall per la Forensics e la Risposta agli Incidenti

Il Framework Rekall è una raccolta completamente aperta di strumenti, implementati in Python sotto licenza Apache e GNU General Public License, per l'estrazione e l'analisi di artefatti digitali da sistemi informatici.

La distribuzione Rekall è disponibile su: http://www.rekall-forensic.com/

Rekall dovrebbe funzionare su qualsiasi piattaforma che supporti Python

Rekall supporta indagini delle seguenti immagini di memoria a 32 bit e 64 bit:

  • Microsoft Windows XP Service Pack 2 e 3
  • Microsoft Windows 7 Service Pack 0 e 1
  • Microsoft Windows 8 e 8.1
  • Microsoft Windows 10
  • Kernel Linux da 2.6.24 ai più recenti.
  • OSX 10.7-10.12.x.

Rekall fornisce anche una completa capacità di acquisizione di campioni di memoria per tutti i principali sistemi operativi (vedere la directory tools).

Avvio rapido

Rekall è disponibile come pacchetto Python installabile tramite il gestore di pacchetti pip. Per installarlo, creare prima un ambiente virtuale, passarvi e quindi installare rekall:

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

Per Windows, Rekall è disponibile anche come pacchetto di installazione autonomo. Si prega di controllare la pagina di download per l'installer più appropriato da utilizzare Rekall-Forensic.com

Per installare da questo repository git è necessario utilizzare pip --editable e seguire il corretto ordine di installazione (altrimenti pip scaricherà dipendenze rilasciate che potrebbero essere più vecchie):

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

Su Windows è necessario installare i compilatori Microsoft Visual C per Python (per ulteriori informazioni vedere questo post del blog http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)

Mailing List

Le mailing list per supportare gli utenti e gli sviluppatori di Rekall si trovano al seguente indirizzo:

root@kitploit:~
[email protected]

Licenza e Copyright

Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.

All Rights Reserved

Questo programma è software libero; puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License come pubblicata dalla Free Software Foundation; sia la versione 2 della Licenza, o (a tua scelta) qualsiasi versione successiva.

Questo programma è distribuito nella speranza che sia utile, ma SENZA ALCUNA GARANZIA; senza neppure la garanzia implicita di COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedere la GNU General Public License per maggiori dettagli.

Si dovrebbe aver ricevuto una copia della GNU General Public License insieme a questo programma; in caso contrario, scrivere alla Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA.

Bug e Supporto

Non è fornito alcun supporto con Rekall. NON c'è GARANZIA; neppure per la COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO.

Se pensi di aver trovato un bug, segnalalo su:

root@kitploit:~
https://github.com/google/rekall/issues

Per aiutarci a risolvere i tuoi problemi il più rapidamente possibile, includi le seguenti informazioni quando segnali un bug:

  • La versione di rekall che stai utilizzando
  • Il sistema operativo utilizzato per eseguire rekall
  • La versione di Python utilizzata per eseguire rekall
  • Il presunto sistema operativo dell'immagine di memoria
  • La riga di comando completa che hai usato per eseguire rekall

Cronologia

Nel dicembre 2011, un nuovo ramo all'interno del progetto Volatility è stato creato per esplorare come rendere la base di codice più modulare, migliorare le prestazioni e aumentare l'usabilità. La modularità ha permesso di utilizzare Volatility in GRR, rendendo l'analisi della memoria una parte centrale di una strategia per abilitare la forensics remota live. Di conseguenza, sia GRR che Volatility avrebbero potuto utilizzare i punti di forza reciproci.

Nel tempo questo ramo è diventato noto come ramo "scudette" o ramo "Technology Preview". È sempre stato un obiettivo cercare di integrare queste modifiche nella base di codice principale di Volatility. Ma, dopo due anni di sviluppo continuo, la "Technology Preview" non è mai stata accettata nella versione trunk di Volatility.

Poiché sembrava improbabile che queste modifiche venissero incorporate in futuro, aveva senso sviluppare il ramo Technology Preview come progetto separato. Il 13 dicembre 2013, l'ex ramo è stato biforcato per creare un nuovo progetto autonomo chiamato "Rekall". Questo nuovo progetto incorpora modifiche apportate per snellire la base di codice in modo che Rekall possa essere utilizzato come libreria. Sono stati inclusi anche metodi per l'acquisizione di memoria e altri contributi esterni che non erano nella base di codice di Volatility.

Rekall si impegna a far progredire lo stato dell'arte nell'analisi della memoria, implementando i migliori algoritmi attualmente disponibili e una soluzione completa di acquisizione e analisi della memoria per almeno Windows, OSX e Linux.

Ulteriore documentazione

Ulteriore documentazione è disponibile su http://www.rekall-forensic.com/

Scarica lo strumento