
Rekall Framework forense per la memoria
Questo progetto non è più mantenuto.
Nel dicembre 2011, un nuovo ramo all'interno del progetto Volatility è stato creato per esplorare come rendere la base di codice più modulare, migliorare le prestazioni e aumentare l'usabilità. Questo ramo è stato poi biforcato per diventare Rekall. La modularità ha permesso di utilizzare la funzionalità di analisi della memoria fisica in GRR per abilitare l'analisi remota live in memoria.
Lo sviluppo attivo su Rekall è stato fermo per un po'. GRR è passato dall'utilizzo di Rekall a YARA supportando un insieme limitato di capacità di analisi della memoria che richiede significativamente meno manutenzione.
Gli sviluppatori principali / manutentori di Rekall hanno altre priorità e nessuno si è fatto avanti per aiutare con la manutenzione. Pertanto il progetto Rekall è interrotto. Il progetto sarà archiviato e siete liberi di biforcarlo e continuare a fare modifiche.
Winpmem continuerà come progetto separato attualmente mantenuto su https://github.com/Velocidex/WinPmem.
Il Framework Rekall è una raccolta completamente aperta di strumenti, implementati in Python sotto licenza Apache e GNU General Public License, per l'estrazione e l'analisi di artefatti digitali da sistemi informatici.
La distribuzione Rekall è disponibile su: http://www.rekall-forensic.com/
Rekall dovrebbe funzionare su qualsiasi piattaforma che supporti Python
Rekall supporta indagini delle seguenti immagini di memoria a 32 bit e 64 bit:
Rekall fornisce anche una completa capacità di acquisizione di campioni di memoria per tutti i principali sistemi operativi (vedere la directory tools).
Rekall è disponibile come pacchetto Python installabile tramite il gestore di pacchetti pip. Per installarlo, creare prima un ambiente virtuale, passarvi e quindi installare rekall:
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
Per Windows, Rekall è disponibile anche come pacchetto di installazione autonomo. Si prega di controllare la pagina di download per l'installer più appropriato da utilizzare Rekall-Forensic.com
Per installare da questo repository git è necessario utilizzare pip --editable e seguire il corretto ordine di installazione (altrimenti pip scaricherà dipendenze rilasciate che potrebbero essere più vecchie):
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
Su Windows è necessario installare i compilatori Microsoft Visual C per Python (per ulteriori informazioni vedere questo post del blog http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)
Le mailing list per supportare gli utenti e gli sviluppatori di Rekall si trovano al seguente indirizzo:
Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.
All Rights Reserved
Questo programma è software libero; puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License come pubblicata dalla Free Software Foundation; sia la versione 2 della Licenza, o (a tua scelta) qualsiasi versione successiva.
Questo programma è distribuito nella speranza che sia utile, ma SENZA ALCUNA GARANZIA; senza neppure la garanzia implicita di COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedere la GNU General Public License per maggiori dettagli.
Si dovrebbe aver ricevuto una copia della GNU General Public License insieme a questo programma; in caso contrario, scrivere alla Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA.
Non è fornito alcun supporto con Rekall. NON c'è GARANZIA; neppure per la COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO.
Se pensi di aver trovato un bug, segnalalo su:
https://github.com/google/rekall/issues
Per aiutarci a risolvere i tuoi problemi il più rapidamente possibile, includi le seguenti informazioni quando segnali un bug:
Nel dicembre 2011, un nuovo ramo all'interno del progetto Volatility è stato creato per esplorare come rendere la base di codice più modulare, migliorare le prestazioni e aumentare l'usabilità. La modularità ha permesso di utilizzare Volatility in GRR, rendendo l'analisi della memoria una parte centrale di una strategia per abilitare la forensics remota live. Di conseguenza, sia GRR che Volatility avrebbero potuto utilizzare i punti di forza reciproci.
Nel tempo questo ramo è diventato noto come ramo "scudette" o ramo "Technology Preview". È sempre stato un obiettivo cercare di integrare queste modifiche nella base di codice principale di Volatility. Ma, dopo due anni di sviluppo continuo, la "Technology Preview" non è mai stata accettata nella versione trunk di Volatility.
Poiché sembrava improbabile che queste modifiche venissero incorporate in futuro, aveva senso sviluppare il ramo Technology Preview come progetto separato. Il 13 dicembre 2013, l'ex ramo è stato biforcato per creare un nuovo progetto autonomo chiamato "Rekall". Questo nuovo progetto incorpora modifiche apportate per snellire la base di codice in modo che Rekall possa essere utilizzato come libreria. Sono stati inclusi anche metodi per l'acquisizione di memoria e altri contributi esterni che non erano nella base di codice di Volatility.
Rekall si impegna a far progredire lo stato dell'arte nell'analisi della memoria, implementando i migliori algoritmi attualmente disponibili e una soluzione completa di acquisizione e analisi della memoria per almeno Windows, OSX e Linux.
Ulteriore documentazione è disponibile su http://www.rekall-forensic.com/