Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
rekall — Rekall 메모리 포렌식 프레임워크 | Kitploit
도구/GitHubGitHub/google/rekall
Memory ForensicsReverse EngineeringForensicsMalware AnalysisDigital ForensicsIncident ResponseArchived
GitHubgoogle/rekall

rekall

Rekall 메모리 포렌식 프레임워크

저장소 보기
2.0k4025년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Rekall 중단

이 프로젝트는 더 이상 유지 관리되지 않습니다.

2011년 12월, Volatility 프로젝트 내에서 코드 베이스를 더 모듈화하고, 성능을 개선하며, 사용성을 높이는 방법을 탐구하기 위해 새로운 브랜치가 만들어졌습니다. 이 브랜치는 나중에 포크되어 Rekall이 되었습니다. 모듈화 덕분에 물리 메모리 분석 기능을 GRR에서 사용하여 원격 실시간 메모리 내 분석이 가능해졌습니다.

교훈:

  • Rekall은 수년간 메모리 분석 방법론에 많은 개선을 도입했습니다. 자세한 내용은 http://blog.rekall-forensic.com/ 을 참조하십시오.
  • Rekall 프레임워크는 메모리 내 구조의 상호 의존성과 초기 아키텍처 결정으로 인해 제한된 모듈화만 가능했습니다.
  • 증가하는 RAM 크기와 메모리 암호화와 같은 보안 조치로 인해 전통적인 물리 메모리 분석이 더욱 복잡해지고 있습니다.
  • 물리 메모리 분석은 취약하고 유지 관리 부담이 큽니다. 대부분의 물리 메모리 분석 도구는 기본적으로 소스 및 디버그 심볼에 접근할 수 없는 커널 디버거입니다. 따라서 대부분의 메모리 분석은 디버깅/리버스 엔지니어링과 디버그 심볼/구조 정의를 최신 상태로 유지하는 비용이 많이 드는 과정이 될 수 있습니다.

Rekall에 대한 활발한 개발은 한동안 중단되었습니다. GRR은 Rekall 사용에서 YARA로 전환하여 유지 관리 부담이 훨씬 적은 제한된 메모리 분석 기능을 지원하고 있습니다.

Rekall의 핵심 개발자/유지 관리자는 다른 우선순위를 가지고 있으며, 유지 관리를 도와줄 사람이 나서지 않았습니다. 따라서 Rekall 프로젝트는 중단되었습니다. 프로젝트는 보관될 예정이며, 이를 포크하여 변경을 계속할 자유가 있습니다.

Winpmem은 별도의 프로젝트로 계속되며 현재 https://github.com/Velocidex/WinPmem 에서 유지 관리되고 있습니다.

Rekall 포렌식 및 침해 대응 프레임워크

Rekall 프레임워크는 Python으로 구현된 완전히 오픈된 도구 모음으로, Apache 및 GNU General Public License 하에 배포되며, 컴퓨터 시스템의 디지털 아티팩트 추출 및 분석을 위한 것입니다.

Rekall 배포판은 다음에서 구할 수 있습니다: http://www.rekall-forensic.com/

Rekall은 Python을 지원하는 모든 플랫폼에서 실행되어야 합니다.

Rekall은 다음 32비트 및 64비트 메모리 이미지 조사를 지원합니다:

  • Microsoft Windows XP Service Pack 2 및 3
  • Microsoft Windows 7 Service Pack 0 및 1
  • Microsoft Windows 8 및 8.1
  • Microsoft Windows 10
  • Linux Kernels 2.6.24부터 최신 버전까지
  • OSX 10.7-10.12.x

Rekall은 또한 모든 주요 운영 체제에 대한 완전한 메모리 샘플 수집 기능을 제공합니다(도구 디렉토리 참조).

빠른 시작

Rekall은 pip 패키지 관리자를 통해 설치할 수 있는 Python 패키지로 제공됩니다. 설치하려면 먼저 가상 환경을 만들고, 전환한 다음 rekall을 설치하십시오:

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

Windows의 경우 Rekall은 자체 포함된 설치 프로그램 패키지로도 제공됩니다. 사용하기에 가장 적합한 설치 프로그램은 다운로드 페이지 Rekall-Forensic.com에서 확인하십시오.

이 git 저장소에서 설치하려면 pip --editable을 사용하고 올바른 설치 순서를 따라야 합니다(그렇지 않으면 pip가 이전 버전일 수 있는 릴리스된 종속성을 가져올 수 있습니다):

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

Windows에서는 Python용 Microsoft Visual C 컴파일러를 설치해야 합니다(자세한 내용은 이 블로그 게시물 http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html 참조).

메일링 리스트

Rekall 사용자와 개발자를 지원하는 메일링 리스트는 다음 주소에서 찾을 수 있습니다:

root@kitploit:~
[email protected]

라이선스 및 저작권

Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.

All Rights Reserved

이 프로그램은 자유 소프트웨어입니다; Free Software Foundation에서 발표한 GNU General Public License 버전 2 또는 (선택사항으로) 이후 버전의 조건에 따라 재배포 및/또는 수정할 수 있습니다.

이 프로그램은 유용하게 사용될 수 있기를 바라며 배포되지만, 어떠한 보증도 제공되지 않습니다. 상품성 또는 특정 목적에의 적합성에 대한 묵시적 보증도 없습니다. 자세한 내용은 GNU General Public License를 참조하십시오.

이 프로그램과 함께 GNU General Public License의 사본을 받았어야 합니다. 그렇지 않은 경우, Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA로 문의하십시오.

버그 및 지원

Rekall에 대한 지원은 제공되지 않습니다. 상품성 또는 특정 목적에의 적합성에 대한 보증조차 없습니다.

버그를 발견했다고 생각되면 다음 주소로 신고해 주십시오:

root@kitploit:~
https://github.com/google/rekall/issues

문제를 최대한 빨리 해결할 수 있도록 버그를 신고할 때 다음 정보를 포함해 주십시오:

  • 사용 중인 rekall 버전
  • rekall을 실행하는 운영 체제
  • rekall을 실행하는 데 사용된 Python 버전
  • 메모리 이미지의 추정 운영 체제
  • rekall을 실행하는 데 사용한 전체 명령줄

역사

2011년 12월, Volatility 프로젝트 내에서 코드 베이스를 더 모듈화하고, 성능을 개선하며, 사용성을 높이는 방법을 탐구하기 위해 새로운 브랜치가 만들어졌습니다. 모듈화 덕분에 Volatility를 GRR에서 사용할 수 있게 되어 메모리 분석이 원격 실시간 포렌식을 가능하게 하는 전략의 핵심 부분이 되었습니다. 그 결과, GRR과 Volatility 모두 서로의 강점을 활용할 수 있게 되었습니다.

시간이 지남에 따라 이 브랜치는 "scudette" 브랜치 또는 "Technology Preview" 브랜치로 알려지게 되었습니다. 이러한 변경 사항을 메인 Volatility 코드 베이스에 통합하는 것이 항상 목표였습니다. 그러나 2년간의 지속적인 개발 끝에도 "Technology Preview"는 Volatility 트렁크 버전에 채택되지 않았습니다.

이러한 변경 사항이 향후에 통합될 가능성이 낮아 보였으므로, Technology Preview 브랜치를 별도의 프로젝트로 개발하는 것이 합리적이었습니다. 2013년 12월 13일, 이전 브랜치는 포크되어 "Rekall"이라는 새로운 독립 프로젝트가 탄생했습니다. 이 새로운 프로젝트는 코드베이스를 간소화하여 Rekall을 라이브러리로 사용할 수 있도록 하는 변경 사항을 통합했습니다. 또한 Volatility 코드베이스에는 없었던 메모리 수집 방법 및 기타 외부 기여도 포함되었습니다.

Rekall은 메모리 분석의 최첨단을 발전시키기 위해 노력하며, 현재 사용 가능한 최고의 알고리즘과 최소한 Windows, OSX 및 Linux를 위한 완전한 메모리 수집 및 분석 솔루션을 구현합니다.

추가 문서

추가 문서는 http://www.rekall-forensic.com/ 에서 제공됩니다.

도구 다운로드