Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
volatility — Un framework avanzato per l'analisi forense della memoria | Kitploit
Strumenti/GitHubGitHub/volatilityfoundation/volatility
Memory ForensicsAnalisi delle VulnerabilitàReverse EngineeringInformatica ForenseAnalisi MalwareDigital ForensicsRisposta agli IncidentiArchived
GitHubvolatilityfoundation/volatility

volatility

Un framework avanzato per l'analisi forense della memoria

Vedi Repository
8.1k1.3k461 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Questo progetto è archiviato. Vedi Volatility 3 per indagini moderne: https://github.com/volatilityfoundation/volatility3

============================================================================ Volatility Framework - Framework di estrazione di memoria volatile

Il Volatility Framework è una raccolta completamente aperta di strumenti, implementata in Python sotto licenza GNU General Public License, per l'estrazione di artefatti digitali da campioni di memoria volatile (RAM). Le tecniche di estrazione vengono eseguite in modo completamente indipendente dal sistema sotto indagine ma offrono visibilità sullo stato di runtime del sistema. Il framework è pensato per introdurre le persone alle tecniche e complessità associate all'estrazione di artefatti digitali da campioni di memoria volatile e fornire una piattaforma per ulteriori lavori in questa entusiasmante area di ricerca.

La distribuzione di Volatility è disponibile da: http://www.volatilityfoundation.org/#!releases/component_71401

Volatility dovrebbe funzionare su qualsiasi piattaforma che supporti Python (http://www.python.org)

Volatility supporta indagini sulle seguenti immagini di memoria:

Windows:

  • 32-bit Windows XP Service Pack 2 and 3
  • 32-bit Windows 2003 Server Service Pack 0, 1, 2
  • 32-bit Windows Vista Service Pack 0, 1, 2
  • 32-bit Windows 2008 Server Service Pack 1, 2 (there is no SP0)
  • 32-bit Windows 7 Service Pack 0, 1
  • 32-bit Windows 8, 8.1, and 8.1 Update 1
  • 32-bit Windows 10 (initial support)
  • 64-bit Windows XP Service Pack 1 and 2 (there is no SP0)
  • 64-bit Windows 2003 Server Service Pack 1 and 2 (there is no SP0)
  • 64-bit Windows Vista Service Pack 0, 1, 2
  • 64-bit Windows 2008 Server Service Pack 1 and 2 (there is no SP0)
  • 64-bit Windows 2008 R2 Server Service Pack 0 and 1
  • 64-bit Windows 7 Service Pack 0 and 1
  • 64-bit Windows 8, 8.1, and 8.1 Update 1
  • 64-bit Windows Server 2012 and 2012 R2
  • 64-bit Windows 10 (including at least 10.0.19041)
  • 64-bit Windows Server 2016 (including at least 10.0.19041)

Nota: consulta le linee guida al seguente link per note sulla compatibilità con campioni di memoria Windows 7 (o successivi) con patch recenti:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles

Linux:

  • 32-bit Linux kernels 2.6.11 to 5.5
  • 64-bit Linux kernels 2.6.11 to 5.5
  • OpenSuSE, Ubuntu, Debian, CentOS, Fedora, Mandriva, etc

Mac OSX:

  • 32-bit 10.5.x Leopard (l'unica 64-bit 10.5 è Server, che non è supportata)
  • 32-bit 10.6.x Snow Leopard
  • 64-bit 10.6.x Snow Leopard
  • 32-bit 10.7.x Lion
  • 64-bit 10.7.x Lion
  • 64-bit 10.8.x Mountain Lion (non esiste una versione 32-bit)
  • 64-bit 10.9.x Mavericks (non esiste una versione 32-bit)
  • 64-bit 10.10.x Yosemite (non esiste una versione 32-bit)
  • 64-bit 10.11.x El Capitan (non esiste una versione 32-bit)
  • 64-bit 10.12.x Sierra (non esiste una versione 32-bit)
  • 64-bit 10.13.x High Sierra (non esiste una versione 32-bit))
  • 64-bit 10.14.x Mojave (non esiste una versione 32-bit)
  • 64-bit 10.15.x Catalina (non esiste una versione 32-bit)

Volatility non fornisce capacità di acquisizione di campioni di memoria. Per l'acquisizione, sono disponibili sia soluzioni gratuite che commerciali. Se desideri suggerimenti su soluzioni di acquisizione adatte, contattaci a:

volatility (at) volatilityfoundation (dot) org

Volatility supporta una varietà di formati di file campione e la capacità di convertire tra questi formati:

  • Raw linear sample (dd)
  • File di ibernazione (da Windows 7 e precedenti)
  • File di crash dump
  • VirtualBox ELF64 core dump
  • File di stato salvato e snapshot di VMware
  • Formato EWF (E01)
  • Formato LiME
  • Formato file Mach-O
  • Dump di macchine virtuali QEMU
  • Firewire
  • HPAK (FDPro)

Per un elenco più dettagliato delle capacità, vedere il seguente:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki

Vedere anche il repository dei plugin della comunità:

root@kitploit:~
https://github.com/volatilityfoundation/community

Dati di esempio

Se vuoi provare Volatility, puoi scaricare immagini di memoria esemplari dal seguente URL:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples

Mailing List

Le mailing list per supportare gli utenti e gli sviluppatori di Volatility si trovano al seguente indirizzo:

root@kitploit:~
http://lists.volatilesystems.com/mailman/listinfo

Contatti

Per informazioni o richieste, contattare:

Volatility Foundation

Web: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com

Email: volatility (at) volatilityfoundation (dot) org

IRC: #volatility su freenode

Twitter: @volatility

Requisiti

  • Python 2.6 o successivo, ma non 3.0. http://www.python.org

Alcuni plugin potrebbero avere altri requisiti che si possono trovare su: https://github.com/volatilityfoundation/volatility/wiki/Installation

Avvio rapido

  1. Decomprimi l'ultima versione di Volatility da volatilityfoundation.org

  2. Per vedere le opzioni disponibili, esegui "python vol.py -h" o "python vol.py --info"

    Esempio:

$ python vol.py --info Volatility Foundation Volatility Framework 2.6

Address Spaces

AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.

Profiles

VistaSP0x64 - A Profile for Windows Vista SP0 x64 VistaSP0x86 - A Profile for Windows Vista SP0 x86 VistaSP1x64 - A Profile for Windows Vista SP1 x64 VistaSP1x86 - A Profile for Windows Vista SP1 x86 VistaSP2x64 - A Profile for Windows Vista SP2 x64 VistaSP2x86 - A Profile for Windows Vista SP2 x86 Win10x64 - A Profile for Windows 10 x64 Win10x64_10586 - A Profile for Windows 10 x64 (10.0.10586.306 / 2016-04-23) Win10x64_14393 - A Profile for Windows 10 x64 (10.0.14393.0 / 2016-07-16) Win10x86 - A Profile for Windows 10 x86 Win10x86_10586 - A Profile for Windows 10 x86 (10.0.10586.420 / 2016-05-28) Win10x86_14393 - A Profile for Windows 10 x86 (10.0.14393.0 / 2016-07-16) Win2003SP0x86 - A Profile for Windows 2003 SP0 x86 Win2003SP1x64 - A Profile for Windows 2003 SP1 x64 Win2003SP1x86 - A Profile for Windows 2003 SP1 x86 Win2003SP2x64 - A Profile for Windows 2003 SP2 x64 Win2003SP2x86 - A Profile for Windows 2003 SP2 x86 Win2008R2SP0x64 - A Profile for Windows 2008 R2 SP0 x64 Win2008R2SP1x64 - A Profile for Windows 2008 R2 SP1 x64 Win2008R2SP1x64_23418 - A Profile for Windows 2008 R2 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win2008SP1x64 - A Profile for Windows 2008 SP1 x64 Win2008SP1x86 - A Profile for Windows 2008 SP1 x86 Win2008SP2x64 - A Profile for Windows 2008 SP2 x64 Win2008SP2x86 - A Profile for Windows 2008 SP2 x86 Win2012R2x64 - A Profile for Windows Server 2012 R2 x64 Win2012R2x64_18340 - A Profile for Windows Server 2012 R2 x64 (6.3.9600.18340 / 2016-05-13) Win2012x64 - A Profile for Windows Server 2012 x64 Win2016x64_14393 - A Profile for Windows Server 2016 x64 (10.0.14393.0 / 2016-07-16) Win7SP0x64 - A Profile for Windows 7 SP0 x64 Win7SP0x86 - A Profile for Windows 7 SP0 x86 Win7SP1x64 - A Profile for Windows 7 SP1 x64 Win7SP1x64_23418 - A Profile for Windows 7 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win7SP1x86 - A Profile for Windows 7 SP1 x86 Win7SP1x86_23418 - A Profile for Windows 7 SP1 x86 (6.1.7601.23418 / 2016-04-09) Win81U1x64 - A Profile for Windows 8.1 Update 1 x64 Win81U1x86 - A Profile for Windows 8.1 Update 1 x86 Win8SP0x64 - A Profile for Windows 8 x64 Win8SP0x86 - A Profile for Windows 8 x86 Win8SP1x64 - A Profile for Windows 8.1 x64 Win8SP1x64_18340 - A Profile for Windows 8.1 x64 (6.3.9600.18340 / 2016-05-13) Win8SP1x86 - A Profile for Windows 8.1 x86 WinXPSP1x64 - A Profile for Windows XP SP1 x64 WinXPSP2x64 - A Profile for Windows XP SP2 x64 WinXPSP2x86 - A Profile for Windows XP SP2 x86 WinXPSP3x86 - A Profile for Windows XP SP3 x86Plugins

amcache - Stampa le informazioni AmCache apihooks - Rileva hook API nella memoria del processo e del kernel atoms - Stampa le tabelle degli atom di sessione e window station atomscan - Scanner pool per tabelle atom auditpol - Mostra i criteri di audit da HKLM\SECURITY\Policy\PolAdtEv bigpools - Scarica i pool di pagine grandi usando BigPagePoolScanner bioskbd - Legge il buffer della tastiera dalla memoria Real Mode cachedump - Scarica gli hash di dominio memorizzati nella cache callbacks - Mostra le routine di notifica a livello di sistema clipboard - Estrae il contenuto degli appunti di Windows cmdline - Mostra gli argomenti della riga di comando dei processi cmdscan - Estrae la cronologia dei comandi cercando _COMMAND_HISTORY connections - Mostra l'elenco delle connessioni aperte (solo Windows XP e 2003) connscan - Scanner pool per connessioni TCP consoles - Estrae la cronologia dei comandi cercando _CONSOLE_INFORMATION crashinfo - Scarica le informazioni del dump di crash deskscan - Scanner pool per tagDESKTOP (desktop) devicetree - Mostra l'albero dei dispositivi dlldump - Scarica DLL dallo spazio di indirizzi di un processo dlllist - Mostra l'elenco delle DLL caricate per ogni processo driverirp - Rilevamento hook IRP dei driver drivermodule - Associa oggetti driver a moduli del kernel driverscan - Scanner pool per oggetti driver dumpcerts - Scarica chiavi private RSA e pubbliche SSL dumpfiles - Estrae file mappati in memoria e memorizzati nella cache dumpregistry - Scarica i file del registro su disco editbox - Mostra informazioni sui controlli Edit (sperimentale per Listbox) envars - Mostra le variabili d'ambiente dei processi eventhooks - Mostra dettagli sugli hook degli eventi di Windows evtlogs - Estrae i log degli eventi di Windows (solo XP/2003) filescan - Scanner pool per oggetti file gahti - Scarica le informazioni sui tipi di handle USER gditimers - Mostra i timer GDI installati e le callback gdt - Mostra la tabella dei descrittori globali getservicesids - Ottiene i nomi dei servizi dal Registro e restituisce il SID calcolato getsids - Mostra i SID proprietari di ogni processo handles - Mostra l'elenco degli handle aperti per ogni processo hashdump - Scarica gli hash delle password (LM/NTLM) dalla memoria hibinfo - Scarica le informazioni del file di ibernazione hivedump - Mostra il contenuto di un hive hivelist - Mostra l'elenco degli hive del registro hivescan - Scanner pool per hive del registro hpakextract - Estrae la memoria fisica da un file HPAK hpakinfo - Informazioni su un file HPAK idt - Mostra la tabella dei descrittori di interrupt iehistory - Ricostruisce la cache/cronologia di Internet Explorer imagecopy - Copia uno spazio di indirizzi fisico come immagine DD raw imageinfo - Identifica le informazioni per l'immagine impscan - Cerca chiamate a funzioni importate joblinks - Mostra le informazioni sui collegamenti job dei processi kdbgscan - Cerca e scarica potenziali valori KDBG kpcrscan - Cerca e scarica potenziali valori KPCR ldrmodules - Rileva DLL non collegate limeinfo - Scarica le informazioni sul formato del file Lime linux_apihooks - Controlla hook API in userspace linux_arp - Mostra la tabella ARP linux_aslr_shift - Rileva automaticamente lo shift ASLR di Linux linux_banner - Mostra le informazioni del banner Linux linux_bash - Recupera la cronologia bash dalla memoria del processo bash linux_bash_env - Recupera le variabili d'ambiente dinamiche di un processo linux_bash_hash - Recupera la tabella hash bash dalla memoria del processo bash linux_check_afinfo - Verifica i puntatori alle funzioni di operazione dei protocolli di rete linux_check_creds - Controlla se alcuni processi condividono strutture di credenziali linux_check_evt_arm - Controlla la tabella dei vettori di eccezioni per hook della syscall table linux_check_fop - Controlla le strutture delle operazioni sui file per modifiche rootkit linux_check_idt - Controlla se la IDT è stata alterata linux_check_inline_kernel - Controlla hook inline nel kernel linux_check_modules - Confronta l'elenco dei moduli con le informazioni sysfs, se disponibili linux_check_syscall - Controlla se la tabella delle system call è stata alterata linux_check_syscall_arm - Controlla se la tabella delle system call è stata alterata linux_check_tty - Controlla i dispositivi tty per hook linux_cpuinfo - Mostra informazioni su ogni processore attivo linux_dentry_cache - Raccoglie file dalla cache dentry linux_dmesg - Raccoglie il buffer dmesg linux_dump_map - Scrive su disco mappature di memoria selezionate linux_dynamic_env - Recupera le variabili d'ambiente dinamiche di un processo linux_elfs - Trova binari ELF nelle mappature dei processi linux_enumerate_files - Elenca i file referenziati dalla cache del filesystem linux_find_file - Elenca e recupera file dalla memoria linux_getcwd - Elenca la directory di lavoro corrente di ogni processo linux_hidden_modules - Scava nella memoria per trovare moduli kernel nascosti linux_ifconfig - Raccoglie le interfacce attive linux_info_regs - Come 'info registers' in GDB. Mostra tutti i registri linux_iomem - Fornisce output simile a /proc/iomem linux_kernel_opened_files - Elenca i file aperti dal kernel linux_keyboard_notifiers - Analizza la catena di callback dei notificatori della tastiera linux_ldrmodules - Confronta l'output di proc maps con l'elenco delle librerie da libdl linux_library_list - Elenca le librerie caricate in un processo linux_librarydump - Scarica su disco le librerie condivise nella memoria del processo linux_list_raw - Elenca le applicazioni con socket promiscui linux_lsmod - Raccoglie i moduli kernel caricati linux_lsof - Elenca i descrittori di file e il loro percorso linux_malfind - Cerca mappature sospette nei processi linux_memmap - Scarica la mappa di memoria per i task Linux linux_moddump - Estrae i moduli kernel caricati linux_mount - Raccoglie file system/dispositivi montati linux_mount_cache - Raccoglie file system/dispositivi montati da kmem_cache linux_netfilter - Elenca gli hook Netfilter linux_netscan - Scava per strutture di connessione di rete linux_netstat - Elenca i socket aperti linux_pidhashtable - Enumera i processi attraverso la tabella hash PID linux_pkt_queues - Scrive su disco le code di pacchetti per processo linux_plthook - Scansiona la PLT dei binari ELF per hook verso immagini non NEEDED linux_proc_maps - Raccoglie le mappe di memoria dei processi linux_proc_maps_rb - Raccoglie le mappe dei processi Linux tramite l'albero rosso-nero delle mappature linux_procdump - Scarica su disco l'immagine eseguibile di un processo linux_process_hollow - Controlla segni di process hollowing linux_psaux - Raccoglie i processi con riga di comando completa e ora di avvio linux_psenv - Raccoglie i processi con le loro variabili d'ambiente statiche linux_pslist - Raccoglie i task attivi percorrendo la lista task_struct->task linux_pslist_cache - Raccoglie i task da kmem_cache linux_psscan - Scansiona la memoria fisica per processi linux_pstree - Mostra le relazioni genitore/figlio tra processi linux_psxview - Trova processi nascosti con vari elenchi di processi linux_recover_filesystem - Recupera l'intero filesystem in cache dalla memoria linux_route_cache - Recupera la cache di routing dalla memoria linux_sk_buff_cache - Recupera i pacchetti da sk_buff kmem_cache linux_slabinfo - Imita /proc/slabinfo su una macchina in esecuzione linux_strings - Abbina offset fisici a indirizzi virtuali (potrebbe richiedere tempo, MOLTO verboso) linux_threads - Mostra i thread dei processi linux_tmpfs - Recupera filesystem tmpfs dalla memoria linux_truecrypt_passphrase - Recupera passphrase TrueCrypt memorizzate nella cache linux_vma_cache - Raccoglie VMA dalla cache vm_area_struct linux_volshell - Shell nell'immagine di memoria linux_yarascan - Scansiona la memoria Linux con firme Yara lsadump - Scarica i segreti LSA (decifrati) dal registro mac_adium - Elenca i messaggi di Adium mac_apihooks - Controlla hook API nei processi mac_apihooks_kernel - Controlla se le funzioni di sistema e del kernel sono hookate mac_arp - Mostra la tabella ARP mac_bash - Recupera la cronologia bash dalla memoria del processo bash mac_bash_env - Recupera le variabili d'ambiente di bash mac_bash_hash - Recupera la tabella hash bash dalla memoria del processo bash mac_calendar - Ottiene eventi calendario da Calendar.app mac_check_fop - Convalida i puntatori alle operazioni sui file mac_check_mig_table - Elenca le voci nella tabella MIG del kernel mac_check_syscall_shadow - Cerca tabelle shadow delle system call mac_check_syscalls - Controlla se le voci della tabella delle system call sono hookate mac_check_sysctl - Controlla per gestori sysctl sconosciuti mac_check_trap_table - Controlla se le voci della tabella dei trap mach sono hookate mac_compressed_swap - Mostra statistiche del compressore VM di Mac OS X e scarica tutte le pagine compresse mac_contacts - Ottiene i nomi dei contatti da Contacts.app mac_dead_procs - Mostra i processi terminati/deallocati mac_dead_sockets - Mostra i socket di rete terminati/deallocati mac_dead_vnodes - Elenca le strutture vnode liberate mac_devfs - Elenca i file nella cache dei file mac_dmesg - Mostra il buffer di debug del kernel mac_dump_file - Scarica un file specificato mac_dump_maps - Scarica gli intervalli di memoria del processo/i, includendo opzionalmente le pagine nello swap compresso mac_dyld_maps - Ottiene le mappe di memoria dei processi dalle strutture dati dyld mac_find_aslr_shift - Trova il valore dello shift ASLR per immagini 10.8+ mac_get_profile - Rileva automaticamente i profili Mac mac_ifconfig - Elenca le informazioni delle interfacce di rete per tutti i dispositivi mac_interest_handlers - Elenca gli Interest Handlers di IOKit mac_ip_filters - Segnala eventuali filtri IP hookati mac_kernel_classes - Elenca le classi C++ caricate nel kernel mac_kevents - Mostra le relazioni genitore/figlio dei processi mac_keychaindump - Recupera possibili chiavi del portachiavi. Usa chainbreaker per aprire i file del portachiavi correlati mac_ldrmodules - Confronta l'output di proc maps con l'elenco delle librerie da libdl mac_librarydump - Scarica l'eseguibile di un processo mac_list_files - Elenca i file nella cache dei file mac_list_kauth_listeners - Elenca i listener Kauth Scope mac_list_kauth_scopes - Elenca gli ambiti Kauth e il loro stato mac_list_raw - Elenca le applicazioni con socket promiscui mac_list_sessions - Enumera le sessioni mac_list_zones - Mostra le zone attive mac_lsmod - Elenca i moduli kernel caricati mac_lsmod_iokit - Elenca i moduli kernel caricati attraverso IOkit mac_lsmod_kext_map - Elenca i moduli kernel caricati mac_lsof - Elenca i file aperti per processo mac_machine_info - Mostra le informazioni sulla macchina del campione mac_malfind - Cerca mappature sospette nei processi mac_memdump - Scarica le pagine di memoria indirizzabili in un file mac_moddump - Scrive su disco l'estensione kernel specificata mac_mount - Mostra le informazioni sui dispositivi montati mac_netstat - Elenca le connessioni di rete attive per processo mac_network_conns - Elenca le connessioni di rete dalle strutture di rete del kernel mac_notesapp - Trova il contenuto dei messaggi di Notes mac_notifiers - Rileva rootkit che aggiungono hook in I/O Kit (es. LogKext) mac_orphan_threads - Elenca i thread che non mappano a moduli/processi noti mac_pgrp_hash_table - Attraversa la tabella hash dei gruppi di processi mac_pid_hash_table - Attraversa la tabella hash dei PID mac_print_boot_cmdline - Mostra gli argomenti di avvio del kernel mac_proc_maps - Ottiene le mappe di memoria dei processi mac_procdump - Scarica l'eseguibile di un processo mac_psaux - Mostra i processi con argomenti in user space (**argv) mac_psenv - Mostra i processi con ambiente in user space (**envp) mac_pslist - Elenca i processi in esecuzione mac_pstree - Mostra le relazioni genitore/figlio tra processi mac_psxview - Trova processi nascosti con vari elenchi di processi mac_recover_filesystem - Recupera il filesystem in cache mac_route - Mostra la tabella di routing mac_socket_filters - Segnala i filtri socket mac_strings - Abbina offset fisici a indirizzi virtuali (potrebbe richiedere tempo, MOLTO verboso) mac_tasks - Elenca i task attivi mac_threads - Elenca i thread dei processi mac_threads_simple - Elenca i thread con ora di avvio e priorità mac_timers - Segnala i timer impostati dai driver del kernel mac_trustedbsd - Elenca le politiche trustedbsd malevole mac_version - Mostra la versione di Mac mac_vfsevents - Elenca i processi che filtrano gli eventi del filesystem mac_volshell - Shell nell'immagine di memoria mac_yarascan - Scansiona la memoria con firme Yara machoinfo - Scarica informazioni sul formato del file Mach-O malfind - Trova codice nascosto e iniettato mbrparser - Cerca e analizza potenziali Master Boot Record (MBR) memdump - Scarica la memoria indirizzabile per un processo memmap - Mostra la mappa di memoria messagehooks - Elenca gli hook dei messaggi di finestre desktop e thread mftparser - Cerca e analizza potenziali voci MFT moddump - Scarica un driver del kernel in un file eseguibile campione modscan - Scanner pool per moduli del kernel modules - Mostra l'elenco dei moduli caricati multiscan - Scansiona vari oggetti contemporaneamente mutantscan - Scanner pool per oggetti mutex netscan - Scansiona un'immagine Vista (o successiva) per connessioni e socket notepad - Elenca il testo attualmente visualizzato in Notepad objtypescan - Scansiona oggetti di tipo Windows patcher - Applica patch alla memoria basate su scansioni di pagine poolpeek - Plugin scanner pool configurabile pooltracker - Mostra un riepilogo dell'uso dei tag pool printkey - Mostra una chiave del registro con le sue sottochiavi e valori privs - Mostra i privilegi dei processi procdump - Scarica un processo in un file eseguibile campione pslist - Mostra tutti i processi in esecuzione seguendo le liste EPROCESS psscan - Scanner pool per oggetti processo pstree - Mostra l'elenco dei processi come albero psxview - Trova processi nascosti con vari elenchi di processi qemuinfo - Scarica informazioni su Qemu raw2dmp - Converte un campione di memoria fisica in un dump di crash per windbg screenshot - Salva uno pseudo-screenshot basato su finestre GDI servicediff - Elenca i servizi Windows (ala Plugx) sessions - Elenca dettagli su _MM_SESSION_SPACE (sessioni di logon utente) shellbags - Mostra informazioni ShellBags shimcache - Analizza la chiave del registro Application Compatibility Shim Cache shutdowntime - Mostra l'ora di spegnimento della macchina dal registro sockets - Mostra l'elenco dei socket aperti sockscan - Scanner pool per oggetti socket TCP ssdt - Mostra le voci SSDT strings - Abbina offset fisici a indirizzi virtuali (potrebbe richiedere tempo, MOLTO verboso) svcscan - Scansiona i servizi Windows symlinkscan - Scanner pool per oggetti symlink thrdscan - Scanner pool per oggetti thread threads - Analizza _ETHREAD e _KTHREAD timeliner - Crea una timeline da vari artefatti in memoria timers - Mostra i timer del kernel e i DPC dei moduli associati truecryptmaster - Recupera le chiavi master di TrueCrypt 7.1a truecryptpassphrase - Trova passphrase TrueCrypt in cache truecryptsummary - Riassunto TrueCrypt unloadedmodules - Mostra l'elenco dei moduli scaricati userassist - Mostra le chiavi del registro UserAssist e le relative informazioni userhandles - Scarica le tabelle degli handle USER vaddump - Scarica le sezioni VAD in un file vadinfo - Scarica le informazioni VAD vadtree - Attraversa l'albero VAD e lo mostra in formato albero vadwalk - Attraversa l'albero VAD vboxinfo - Scarica informazioni su Virtualbox verinfo - Mostra le informazioni sulla versione dalle immagini PE vmwareinfo - Scarica informazioni su VMware VMSS/VMSN volshell - Shell nell'immagine di memoria win10cookie - Trova il valore ObHeaderCookie per Windows 10 windows - Mostra le finestre del desktop (dettagli verbosi) wintree - Mostra l'albero Z-Order delle finestre del desktop wndscan - Scanner pool per window station yarascan - Scansiona la memoria del processo o del kernel con firme Yara

  1. Per ottenere maggiori informazioni su un campione di memoria Windows e per assicurarsi che Volatility supporti quel tipo di campione, eseguire 'python vol.py imageinfo -f ' o 'python vol.py kdbgscan -f '

    Esempio:

    $ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...

    root@kitploit:~
           Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
                      AS Layer1 : AMD64PagedMemory (Kernel AS)
                      AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
                       PAE type : PAE
                            DTB : 0x187000L
                           KDBG : 0xf800016460a0
           Number of Processors : 1
      Image Type (Service Pack) : 1
                 KPCR for CPU 0 : 0xfffff80001647d00L
              KUSER_SHARED_DATA : 0xfffff78000000000L
            Image date and time : 2012-03-24 19:30:53 UTC+0000
      Image local date and time : 2012-03-25 03:30:53 +0800
    

    Se vengono suggeriti più profili da imageinfo o kdbgscan, o se si hanno difficoltà nell'analisi di campioni di memoria Windows 7 o successivi, consultare le linee guida qui:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
    
  2. Eseguire altri plugin. -f è un'opzione obbligatoria per tutti i plugin. Alcuni richiedono/accettano anche altre opzioni. Eseguire "python vol.py -h" per maggiori informazioni su un comando specifico. Un wiki di riferimento dei comandi è disponibile anche sul sito GitHub:https://github.com/volatilityfoundation/volatility/wiki

    così come Utilizzo di base:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
    

Licenza e Copyright

Copyright (C) 2007-2016 Volatility Foundation

Tutti i diritti riservati

Volatility è software libero; puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License come pubblicata dalla Free Software Foundation; sia la versione 2 della Licenza, o (a tua scelta) qualsiasi versione successiva.

Volatility è distribuito nella speranza che possa essere utile, ma SENZA ALCUNA GARANZIA; senza nemmeno la garanzia implicita di COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedi la GNU General Public License per maggiori dettagli.

Dovresti aver ricevuto una copia della GNU General Public License insieme a Volatility. In caso contrario, vedi http://www.gnu.org/licenses/.

Bug e Supporto

Non viene fornito alcun supporto con Volatility. NON vi è alcuna garanzia; nemmeno per la COMMERCIABILITÀ o l'IDONEITÀ PER UN PARTICOLARE SCOPO.

Se pensi di aver trovato un bug, segnalalo all'indirizzo:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/issues

Per aiutarci a risolvere i tuoi problemi nel modo più rapido possibile, ti preghiamo di includere le seguenti informazioni quando segnali un bug:

  • La versione di volatility che stai utilizzando
  • Il sistema operativo utilizzato per eseguire volatility
  • La versione di python utilizzata per eseguire volatility
  • Il sistema operativo sospetto dell'immagine di memoria
  • La riga di comando completa che hai utilizzato per eseguire volatility

A seconda del sistema operativo dell'immagine di memoria, potrebbe essere necessario fornire informazioni aggiuntive, come:

Per Windows:

  • Il Service Pack sospetto dell'immagine di memoria

Per Linux:

  • La versione del kernel sospetta dell'immagine di memoria

Altre opzioni per la comunicazione sono disponibili all'indirizzo: https://github.com/volatilityfoundation/volatility/wiki

Informazioni Mancanti o Troncate

La Volatility Foundation non rivendica la validità o correttezza dell' output di Volatility. Molti fattori possono contribuire alla inesattezza dell'output di Volatility, tra cui, ma non solo, modifiche dannose al sistema operativo, informazioni incomplete dovute allo swapping e corruzione delle informazioni durante l'acquisizione dell'immagine.

Riferimento dei Comandi

Il seguente URL contiene un riferimento a tutti i comandi supportati da Volatility.

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki
Scarica lo strumento