
Rekall 메모리 포렌식 프레임워크
이 프로젝트는 더 이상 유지 관리되지 않습니다.
2011년 12월, Volatility 프로젝트 내에서 코드 베이스를 더 모듈화하고, 성능을 개선하며, 사용성을 높이는 방법을 탐구하기 위해 새로운 브랜치가 만들어졌습니다. 이 브랜치는 나중에 포크되어 Rekall이 되었습니다. 모듈화 덕분에 물리 메모리 분석 기능을 GRR에서 사용하여 원격 실시간 메모리 내 분석이 가능해졌습니다.
Rekall에 대한 활발한 개발은 한동안 중단되었습니다. GRR은 Rekall 사용에서 YARA로 전환하여 유지 관리 부담이 훨씬 적은 제한된 메모리 분석 기능을 지원하고 있습니다.
Rekall의 핵심 개발자/유지 관리자는 다른 우선순위를 가지고 있으며, 유지 관리를 도와줄 사람이 나서지 않았습니다. 따라서 Rekall 프로젝트는 중단되었습니다. 프로젝트는 보관될 예정이며, 이를 포크하여 변경을 계속할 자유가 있습니다.
Winpmem은 별도의 프로젝트로 계속되며 현재 https://github.com/Velocidex/WinPmem 에서 유지 관리되고 있습니다.
Rekall 프레임워크는 Python으로 구현된 완전히 오픈된 도구 모음으로, Apache 및 GNU General Public License 하에 배포되며, 컴퓨터 시스템의 디지털 아티팩트 추출 및 분석을 위한 것입니다.
Rekall 배포판은 다음에서 구할 수 있습니다: http://www.rekall-forensic.com/
Rekall은 Python을 지원하는 모든 플랫폼에서 실행되어야 합니다.
Rekall은 다음 32비트 및 64비트 메모리 이미지 조사를 지원합니다:
Rekall은 또한 모든 주요 운영 체제에 대한 완전한 메모리 샘플 수집 기능을 제공합니다(도구 디렉토리 참조).
Rekall은 pip 패키지 관리자를 통해 설치할 수 있는 Python 패키지로 제공됩니다. 설치하려면 먼저 가상 환경을 만들고, 전환한 다음 rekall을 설치하십시오:
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
Windows의 경우 Rekall은 자체 포함된 설치 프로그램 패키지로도 제공됩니다. 사용하기에 가장 적합한 설치 프로그램은 다운로드 페이지 Rekall-Forensic.com에서 확인하십시오.
이 git 저장소에서 설치하려면 pip --editable을 사용하고 올바른 설치 순서를 따라야 합니다(그렇지 않으면 pip가 이전 버전일 수 있는 릴리스된 종속성을 가져올 수 있습니다):
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
Windows에서는 Python용 Microsoft Visual C 컴파일러를 설치해야 합니다(자세한 내용은 이 블로그 게시물 http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html 참조).
Rekall 사용자와 개발자를 지원하는 메일링 리스트는 다음 주소에서 찾을 수 있습니다:
Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.
All Rights Reserved
이 프로그램은 자유 소프트웨어입니다; Free Software Foundation에서 발표한 GNU General Public License 버전 2 또는 (선택사항으로) 이후 버전의 조건에 따라 재배포 및/또는 수정할 수 있습니다.
이 프로그램은 유용하게 사용될 수 있기를 바라며 배포되지만, 어떠한 보증도 제공되지 않습니다. 상품성 또는 특정 목적에의 적합성에 대한 묵시적 보증도 없습니다. 자세한 내용은 GNU General Public License를 참조하십시오.
이 프로그램과 함께 GNU General Public License의 사본을 받았어야 합니다. 그렇지 않은 경우, Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA로 문의하십시오.
Rekall에 대한 지원은 제공되지 않습니다. 상품성 또는 특정 목적에의 적합성에 대한 보증조차 없습니다.
버그를 발견했다고 생각되면 다음 주소로 신고해 주십시오:
https://github.com/google/rekall/issues
문제를 최대한 빨리 해결할 수 있도록 버그를 신고할 때 다음 정보를 포함해 주십시오:
2011년 12월, Volatility 프로젝트 내에서 코드 베이스를 더 모듈화하고, 성능을 개선하며, 사용성을 높이는 방법을 탐구하기 위해 새로운 브랜치가 만들어졌습니다. 모듈화 덕분에 Volatility를 GRR에서 사용할 수 있게 되어 메모리 분석이 원격 실시간 포렌식을 가능하게 하는 전략의 핵심 부분이 되었습니다. 그 결과, GRR과 Volatility 모두 서로의 강점을 활용할 수 있게 되었습니다.
시간이 지남에 따라 이 브랜치는 "scudette" 브랜치 또는 "Technology Preview" 브랜치로 알려지게 되었습니다. 이러한 변경 사항을 메인 Volatility 코드 베이스에 통합하는 것이 항상 목표였습니다. 그러나 2년간의 지속적인 개발 끝에도 "Technology Preview"는 Volatility 트렁크 버전에 채택되지 않았습니다.
이러한 변경 사항이 향후에 통합될 가능성이 낮아 보였으므로, Technology Preview 브랜치를 별도의 프로젝트로 개발하는 것이 합리적이었습니다. 2013년 12월 13일, 이전 브랜치는 포크되어 "Rekall"이라는 새로운 독립 프로젝트가 탄생했습니다. 이 새로운 프로젝트는 코드베이스를 간소화하여 Rekall을 라이브러리로 사용할 수 있도록 하는 변경 사항을 통합했습니다. 또한 Volatility 코드베이스에는 없었던 메모리 수집 방법 및 기타 외부 기여도 포함되었습니다.
Rekall은 메모리 분석의 최첨단을 발전시키기 위해 노력하며, 현재 사용 가능한 최고의 알고리즘과 최소한 Windows, OSX 및 Linux를 위한 완전한 메모리 수집 및 분석 솔루션을 구현합니다.
추가 문서는 http://www.rekall-forensic.com/ 에서 제공됩니다.