Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
rekall — Rekall メモリフォレンジックフレームワーク | Kitploit
ツール/GitHubGitHub/google/rekall
メモリフォレンジックリバースエンジニアリングフォレンジックマルウェア分析デジタルフォレンジックインシデントレスポンスArchived
GitHubgoogle/rekall

rekall

Rekall メモリフォレンジックフレームワーク

リポジトリを見る
2.0k4025年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

Rekall の開発終了

このプロジェクトはメンテナンスされなくなりました。

2011年12月、Volatilityプロジェクト内に新しいブランチが作成され、コードベースのモジュール化、パフォーマンス向上、使いやすさの向上を探求しました。このブランチは後にフォークされ、Rekallとなりました。モジュール化により、物理メモリ分析機能をGRRで使用して、リモートでのライブインメモリ分析が可能になりました。

学んだ教訓:

  • Rekallは長年にわたり、メモリ分析手法に多くの改善をもたらしました。詳細については http://blog.rekall-forensic.com/ を参照してください。
  • Rekallフレームワークは、メモリ内構造の相互依存性と初期のアーキテクチャ上の決定により、限定的なモジュール化しか可能にしませんでした。
  • RAMサイズの増加やメモリ暗号化などのセキュリティ対策により、従来の物理メモリ分析がより煩雑になっています。
  • 物理メモリ分析は脆弱でメンテナンスが重くなっています。ほとんどの物理メモリ分析ツールは実質的にカーネルデバッガですが、ソースやデバッグシンボルにはアクセスできません。そのため、多くのメモリ分析は、デバッグ/リバースエンジニアリングとデバッグシンボル/構造定義の最新維持のコストのかかるプロセスになり得ます。

Rekallのアクティブな開発はしばらく停止しています。GRRはRekallからYARAに切り替え、限られたメモリ分析機能をサポートしており、メンテナンスの負担が大幅に軽減されています。

Rekallのコア開発者/メンテナーは他の優先事項があり、メンテナンスを手伝う人は現れませんでした。そのため、Rekallプロジェクトは終了しました。プロジェクトはアーカイブされ、自由にフォークして変更を続けることができます。

Winpmemは別のプロジェクトとして継続され、現在 https://github.com/Velocidex/WinPmem でメンテナンスされています。

The Rekall Forensic and Incident Response フレームワーク

Rekall Frameworkは、コンピュータシステム上のデジタルアーティファクトの抽出と分析のための、完全にオープンなツールコレクションであり、ApacheライセンスおよびGNU General Public Licenseの下でPythonで実装されています。

Rekallの配布物は以下から入手できます: http://www.rekall-forensic.com/

RekallはPythonをサポートする任意のプラットフォームで動作するはずです。

Rekallは以下の32ビットおよび64ビットのメモリイメージの調査をサポートしています:

  • Microsoft Windows XP Service Pack 2 および 3
  • Microsoft Windows 7 Service Pack 0 および 1
  • Microsoft Windows 8 および 8.1
  • Microsoft Windows 10
  • Linux カーネル 2.6.24 から最新まで。
  • OSX 10.7-10.12.x.

Rekallはまた、すべての主要オペレーティングシステム向けの完全なメモリサンプル取得機能を提供しています(toolsディレクトリを参照)。

クイックスタート

Rekallはpipパッケージマネージャでインストール可能なPythonパッケージとして利用できます。インストールするには、まず仮想環境を作成し、切り替えてからrekallをインストールします:

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

Windowsの場合、Rekallは自己完結型のインストーラパッケージとしても利用できます。最適なインストーラについては、ダウンロードページ Rekall-Forensic.com を確認してください。

このgitリポジトリからインストールするには、pip --editableを使用し、正しいインストール順序に従う必要があります(そうしないと、pipはリリースされた依存関係を取得し、古い場合があります):

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

Windowsでは、Python用のMicrosoft Visual Cコンパイラをインストールする必要があります(詳細については、こちらのブログ記事 http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html を参照してください)。

メーリングリスト

Rekallのユーザーと開発者をサポートするメーリングリストは、次のアドレスにあります:

root@kitploit:~
[email protected]

ライセンスと著作権

Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.

All Rights Reserved

This program is free software; you can redistribute it and/or modify it under the terms of the GNU General Public License as published by the Free Software Foundation; either version 2 of the License, or (at your option) any later version.

This program is distributed in the hope that it will be useful, but WITHOUT ANY WARRANTY; without even the implied warranty of MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the GNU General Public License for more details.

You should have received a copy of the GNU General Public License along with this program; if not, write to the Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA.

バグとサポート

Rekallにはサポートは提供されていません。いかなる保証もありません。商品性や特定目的への適合性の保証もありません。

バグを見つけたと思われる場合は、以下に報告してください:

root@kitploit:~
https://github.com/google/rekall/issues

問題をできるだけ早く解決するために、バグを報告する際は以下の情報を含めてください:

  • 使用しているrekallのバージョン
  • rekallの実行に使用したオペレーティングシステム
  • rekallの実行に使用したPythonのバージョン
  • メモリイメージの推定オペレーティングシステム
  • rekallの実行に使用した完全なコマンドライン

歴史

2011年12月、Volatilityプロジェクト内に新しいブランチが作成され、コードベースのモジュール化、パフォーマンス向上、使いやすさの向上を探求しました。モジュール化によりVolatilityをGRRで使用できるようになり、メモリ分析をリモートライブフォレンジックを可能にする戦略の中核部分としました。その結果、GRRとVolatilityは互いの強みを活用できるようになりました。

時が経つにつれ、このブランチは「scudette」ブランチまたは「Technology Preview」ブランチとして知られるようになりました。これらの変更をメインのVolatilityコードベースに取り込むことが常に目標でした。しかし、2年間の開発が続いた後も、「Technology Preview」はVolatilityのトランクバージョンには受け入れられませんでした。

これらの変更が将来的に取り込まれる可能性が低いと思われたため、Technology Previewブランチを別のプロジェクトとして開発することは理にかなっていました。2013年12月13日、以前のブランチはフォークされ、「Rekall」という新しい独立したプロジェクトが作成されました。この新しいプロジェクトには、コードベースを合理化してRekallをライブラリとして使用できるようにする変更が組み込まれています。また、Volatilityコードベースにはなかったメモリ取得方法やその他の外部からの貢献も含まれています。

Rekallは、メモリ分析の最先端を進め、現在利用可能な最良のアルゴリズムと、少なくともWindows、OSX、Linux向けの完全なメモリ取得および分析ソリューションを実装するよう努めています。

その他のドキュメント

さらなるドキュメントは http://www.rekall-forensic.com/ で入手できます。

ツールをダウンロード