
Rekall メモリフォレンジックフレームワーク
このプロジェクトはメンテナンスされなくなりました。
2011年12月、Volatilityプロジェクト内に新しいブランチが作成され、コードベースのモジュール化、パフォーマンス向上、使いやすさの向上を探求しました。このブランチは後にフォークされ、Rekallとなりました。モジュール化により、物理メモリ分析機能をGRRで使用して、リモートでのライブインメモリ分析が可能になりました。
Rekallのアクティブな開発はしばらく停止しています。GRRはRekallからYARAに切り替え、限られたメモリ分析機能をサポートしており、メンテナンスの負担が大幅に軽減されています。
Rekallのコア開発者/メンテナーは他の優先事項があり、メンテナンスを手伝う人は現れませんでした。そのため、Rekallプロジェクトは終了しました。プロジェクトはアーカイブされ、自由にフォークして変更を続けることができます。
Winpmemは別のプロジェクトとして継続され、現在 https://github.com/Velocidex/WinPmem でメンテナンスされています。
Rekall Frameworkは、コンピュータシステム上のデジタルアーティファクトの抽出と分析のための、完全にオープンなツールコレクションであり、ApacheライセンスおよびGNU General Public Licenseの下でPythonで実装されています。
Rekallの配布物は以下から入手できます: http://www.rekall-forensic.com/
RekallはPythonをサポートする任意のプラットフォームで動作するはずです。
Rekallは以下の32ビットおよび64ビットのメモリイメージの調査をサポートしています:
Rekallはまた、すべての主要オペレーティングシステム向けの完全なメモリサンプル取得機能を提供しています(toolsディレクトリを参照)。
Rekallはpipパッケージマネージャでインストール可能なPythonパッケージとして利用できます。インストールするには、まず仮想環境を作成し、切り替えてからrekallをインストールします:
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
Windowsの場合、Rekallは自己完結型のインストーラパッケージとしても利用できます。最適なインストーラについては、ダウンロードページ Rekall-Forensic.com を確認してください。
このgitリポジトリからインストールするには、pip --editableを使用し、正しいインストール順序に従う必要があります(そうしないと、pipはリリースされた依存関係を取得し、古い場合があります):
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
Windowsでは、Python用のMicrosoft Visual Cコンパイラをインストールする必要があります(詳細については、こちらのブログ記事 http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html を参照してください)。
Rekallのユーザーと開発者をサポートするメーリングリストは、次のアドレスにあります:
Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.
All Rights Reserved
This program is free software; you can redistribute it and/or modify it under the terms of the GNU General Public License as published by the Free Software Foundation; either version 2 of the License, or (at your option) any later version.
This program is distributed in the hope that it will be useful, but WITHOUT ANY WARRANTY; without even the implied warranty of MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the GNU General Public License for more details.
You should have received a copy of the GNU General Public License along with this program; if not, write to the Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA.
Rekallにはサポートは提供されていません。いかなる保証もありません。商品性や特定目的への適合性の保証もありません。
バグを見つけたと思われる場合は、以下に報告してください:
https://github.com/google/rekall/issues
問題をできるだけ早く解決するために、バグを報告する際は以下の情報を含めてください:
2011年12月、Volatilityプロジェクト内に新しいブランチが作成され、コードベースのモジュール化、パフォーマンス向上、使いやすさの向上を探求しました。モジュール化によりVolatilityをGRRで使用できるようになり、メモリ分析をリモートライブフォレンジックを可能にする戦略の中核部分としました。その結果、GRRとVolatilityは互いの強みを活用できるようになりました。
時が経つにつれ、このブランチは「scudette」ブランチまたは「Technology Preview」ブランチとして知られるようになりました。これらの変更をメインのVolatilityコードベースに取り込むことが常に目標でした。しかし、2年間の開発が続いた後も、「Technology Preview」はVolatilityのトランクバージョンには受け入れられませんでした。
これらの変更が将来的に取り込まれる可能性が低いと思われたため、Technology Previewブランチを別のプロジェクトとして開発することは理にかなっていました。2013年12月13日、以前のブランチはフォークされ、「Rekall」という新しい独立したプロジェクトが作成されました。この新しいプロジェクトには、コードベースを合理化してRekallをライブラリとして使用できるようにする変更が組み込まれています。また、Volatilityコードベースにはなかったメモリ取得方法やその他の外部からの貢献も含まれています。
Rekallは、メモリ分析の最先端を進め、現在利用可能な最良のアルゴリズムと、少なくともWindows、OSX、Linux向けの完全なメモリ取得および分析ソリューションを実装するよう努めています。
さらなるドキュメントは http://www.rekall-forensic.com/ で入手できます。