
고급 메모리 포렌식 프레임워크
이 프로젝트는 보관되었습니다. 최신 조사는 Volatility 3를 참조하십시오: https://github.com/volatilityfoundation/volatility3
Volatility Framework는 완전히 공개된 도구 모음으로, GNU General Public License 하에 Python으로 구현되었으며, 휘발성 메모리(RAM) 샘플에서 디지털 아티팩트를 추출합니다. 추출 기술은 조사 대상 시스템과 완전히 독립적으로 수행되지만 시스템의 런타임 상태에 대한 가시성을 제공합니다. 이 프레임워크는 사람들에게 휘발성 메모리 샘플에서 디지털 아티팩트를 추출하는 것과 관련된 기술과 복잡성을 소개하고 이 흥미로운 연구 분야에서의 추가 작업을 위한 플랫폼을 제공하기 위해 만들어졌습니다.
Volatility 배포판은 다음에서 확인할 수 있습니다: http://www.volatilityfoundation.org/#!releases/component_71401
Volatility는 Python을 지원하는 모든 플랫폼에서 실행되어야 합니다 (http://www.python.org)
Volatility는 다음 메모리 이미지의 조사를 지원합니다:
Windows:
참고: 최근 패치된 Windows 7 (또는 그 이후) 메모리 샘플과의 호환성에 대한 참고 사항은 다음 링크의 지침을 확인하십시오:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
Volatility는 메모리 샘플 획득 기능을 제공하지 않습니다. 획득을 위해 무료 및 상용 솔루션이 모두 제공됩니다. 적합한 획득 솔루션에 대한 제안을 원하시면 다음 주소로 문의하십시오:
volatility (at) volatilityfoundation (dot) org
Volatility는 다양한 샘플 파일 형식을 지원하며 이러한 형식 간 변환 기능을 제공합니다:
더 자세한 기능 목록은 다음을 참조하십시오:
https://github.com/volatilityfoundation/volatility/wiki
또한 커뮤니티 플러그인 저장소를 참조하십시오:
https://github.com/volatilityfoundation/community
Volatility를 사용해보고 싶다면 다음 URL에서 예시 메모리 이미지를 다운로드할 수 있습니다:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
Volatility 사용자와 개발자를 지원하는 메일링 리스트는 다음 주소에서 확인할 수 있습니다:
http://lists.volatilesystems.com/mailman/listinfo
정보나 문의 사항은 다음으로 연락하십시오:
Volatility Foundation
웹: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
이메일: volatility (at) volatilityfoundation (dot) org
IRC: #volatility on freenode
트위터: @volatility
일부 플러그인은 다른 요구 사항이 있을 수 있으며, 다음에서 확인할 수 있습니다: https://github.com/volatilityfoundation/volatility/wiki/Installation
volatilityfoundation.org에서 최신 버전의 Volatility를 압축 해제하십시오.
사용 가능한 옵션을 보려면 "python vol.py -h" 또는 "python vol.py --info"를 실행하십시오.
예시:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.
amcache - AmCache 정보 출력 apihooks - 프로세스 및 커널 메모리에서 API 후크 탐지 atoms - 세션 및 창 스테이션 원자 테이블 출력 atomscan - 원자 테이블에 대한 풀 스캐너 auditpol - HKLM\SECURITY\Policy\PolAdtEv에서 감사 정책 출력 bigpools - BigPagePoolScanner를 사용하여 큰 페이지 풀 덤프 bioskbd - 리얼 모드 메모리에서 키보드 버퍼 읽기 cachedump - 메모리에서 캐시된 도메인 해시 덤프 callbacks - 시스템 전체 알림 루틴 출력 clipboard - Windows 클립보드 내용 추출 cmdline - 프로세스 명령줄 인수 표시 cmdscan - _COMMAND_HISTORY를 검색하여 명령 기록 추출 connections - 열린 연결 목록 출력 [Windows XP 및 2003만 해당] connscan - TCP 연결에 대한 풀 스캐너 consoles - _CONSOLE_INFORMATION을 검색하여 명령 기록 추출 crashinfo - 크래시 덤프 정보 덤프 deskscan - tagDESKTOP(데스크톱)에 대한 풀 스캐너 devicetree - 장치 트리 표시 dlldump - 프로세스 주소 공간에서 DLL 덤프 dlllist - 각 프로세스에 대해 로드된 DLL 목록 출력 driverirp - 드라이버 IRP 후크 탐지 drivermodule - 드라이버 개체를 커널 모듈에 연결 driverscan - 드라이버 개체에 대한 풀 스캐너 dumpcerts - RSA 개인 및 공용 SSL 키 덤프 dumpfiles - 메모리 매핑 및 캐시된 파일 추출 dumpregistry - 레지스트리 파일을 디스크에 덤프 editbox - 편집 컨트롤에 대한 정보 표시(목록 상자는 실험적) envars - 프로세스 환경 변수 표시 eventhooks - Windows 이벤트 후크에 대한 세부 정보 출력 evtlogs - Windows 이벤트 로그 추출(XP/2003만 해당) filescan - 파일 개체에 대한 풀 스캐너 gahti - USER 핸들 유형 정보 덤프 gditimers - 설치된 GDI 타이머 및 콜백 출력 gdt - 전역 설명자 테이블 표시 getservicesids - 레지스트리에서 서비스 이름을 가져와 계산된 SID 반환 getsids - 각 프로세스를 소유한 SID 출력 handles - 각 프로세스에 대해 열린 핸들 목록 출력 hashdump - 메모리에서 비밀번호 해시(LM/NTLM) 덤프 hibinfo - 최대 절전 모드 파일 정보 덤프 hivedump - 하이브 출력 hivelist - 레지스트리 하이브 목록 출력 hivescan - 레지스트리 하이브에 대한 풀 스캐너 hpakextract - HPAK 파일에서 물리적 메모리 추출 hpakinfo - HPAK 파일 정보 idt - 인터럽트 설명자 테이블 표시 iehistory - Internet Explorer 캐시/기록 재구성 imagecopy - 물리적 주소 공간을 원시 DD 이미지로 복사 imageinfo - 이미지 정보 식별 impscan - 가져온 함수 호출 검색 joblinks - 프로세스 작업 링크 정보 출력 kdbgscan - 잠재적 KDBG 값 검색 및 덤프 kpcrscan - 잠재적 KPCR 값 검색 및 덤프 ldrmodules - 연결 해제된 DLL 탐지 limeinfo - Lime 파일 형식 정보 덤프 linux_apihooks - 사용자 공간 API 후크 확인 linux_arp - ARP 테이블 출력 linux_aslr_shift - Linux ASLR 시프트 자동 탐지 linux_banner - Linux 배너 정보 출력 linux_bash - Bash 프로세스 메모리에서 Bash 기록 복구 linux_bash_env - 프로세스의 동적 환경 변수 복구 linux_bash_hash - Bash 프로세스 메모리에서 Bash 해시 테이블 복구 linux_check_afinfo - 네트워크 프로토콜의 운영 함수 포인터 확인 linux_check_creds - 프로세스가 자격 증명 구조를 공유하는지 확인 linux_check_evt_arm - 예외 벡터 테이블을 확인하여 시스템 호출 테이블 후킹 탐지 linux_check_fop - 파일 작업 구조에서 루트킷 수정 확인 linux_check_idt - IDT가 변경되었는지 확인 linux_check_inline_kernel - 인라인 커널 후크 확인 linux_check_modules - 모듈 목록을 sysfs 정보와 비교(가능한 경우) linux_check_syscall - 시스템 호출 테이블이 변경되었는지 확인 linux_check_syscall_arm - 시스템 호출 테이블이 변경되었는지 확인 linux_check_tty - TTY 장치에 후크가 있는지 확인 linux_cpuinfo - 각 활성 프로세서 정보 출력 linux_dentry_cache - dentry 캐시에서 파일 수집 linux_dmesg - dmesg 버퍼 수집 linux_dump_map - 선택한 메모리 매핑을 디스크에 쓰기 linux_dynamic_env - 프로세스의 동적 환경 변수 복구 linux_elfs - 프로세스 매핑에서 ELF 바이너리 찾기 linux_enumerate_files - 파일 시스템 캐시가 참조하는 파일 나열 linux_find_file - 메모리에서 파일 나열 및 복구 linux_getcwd - 각 프로세스의 현재 작업 디렉터리 나열 linux_hidden_modules - 메모리에서 숨겨진 커널 모듈 찾기 linux_ifconfig - 활성 인터페이스 수집 linux_info_regs - GDB의 'info registers'와 유사. 모든 레지스터 출력 linux_iomem - /proc/iomem과 유사한 출력 제공 linux_kernel_opened_files - 커널 내부에서 열린 파일 나열 linux_keyboard_notifiers - 키보드 알리미 호출 체인 구문 분석 linux_ldrmodules - proc maps 출력과 libdl의 라이브러리 목록 비교 linux_library_list - 프로세스에 로드된 라이브러리 나열 linux_librarydump - 프로세스 메모리의 공유 라이브러리를 디스크에 덤프 linux_list_raw - 혼합 소켓을 가진 애플리케이션 나열 linux_lsmod - 로드된 커널 모듈 수집 linux_lsof - 파일 디스크립터 및 경로 나열 linux_malfind - 의심스러운 프로세스 매핑 찾기 linux_memmap - Linux 태스크의 메모리 맵 덤프 linux_moddump - 로드된 커널 모듈 추출 linux_mount - 마운트된 파일 시스템/장치 수집 linux_mount_cache - kmem_cache에서 마운트된 파일 시스템/장치 수집 linux_netfilter - Netfilter 후크 나열 linux_netscan - 네트워크 연결 구조 찾기 linux_netstat - 열린 소켓 나열 linux_pidhashtable - PID 해시 테이블을 통해 프로세스 열거 linux_pkt_queues - 프로세스별 패킷 큐를 디스크에 쓰기 linux_plthook - ELF 바이너리의 PLT에서 NEEDED가 아닌 이미지에 대한 후크 검사 linux_proc_maps - 프로세스 메모리 맵 수집 linux_proc_maps_rb - 매핑 레드-블랙 트리를 통해 Linux 프로세스 맵 수집 linux_procdump - 프로세스의 실행 이미지를 디스크에 덤프 linux_process_hollow - 프로세스 할로잉 징후 확인 linux_psaux - 전체 명령줄 및 시작 시간과 함께 프로세스 수집 linux_psenv - 정적 환경 변수와 함께 프로세스 수집 linux_pslist - task_struct->task 목록을 탐색하여 활성 태스크 수집 linux_pslist_cache - kmem_cache에서 태스크 수집 linux_psscan - 프로세스를 위해 물리적 메모리 검사 linux_pstree - 프로세스 간 부모/자식 관계 표시 linux_psxview - 다양한 프로세스 목록으로 숨겨진 프로세스 찾기 linux_recover_filesystem - 메모리에서 전체 캐시된 파일 시스템 복구 linux_route_cache - 메모리에서 라우팅 캐시 복구 linux_sk_buff_cache - sk_buff kmem_cache에서 패킷 복구 linux_slabinfo - 실행 중인 머신의 /proc/slabinfo 모방 linux_strings - 물리적 오프셋을 가상 주소와 일치(시간이 걸릴 수 있음, 매우 장황함) linux_threads - 프로세스의 스레드 출력 linux_tmpfs - 메모리에서 tmpfs 파일 시스템 복구 linux_truecrypt_passphrase - 캐시된 Truecrypt 암호 복구 linux_vma_cache - vm_area_struct 캐시에서 VMA 수집 linux_volshell - 메모리 이미지의 셸 linux_yarascan - Linux 메모리 이미지의 셸 lsadump - 레지스트리에서 (복호화된) LSA 비밀 덤프 mac_adium - Adium 메시지 나열 mac_apihooks - 프로세스 내 API 후크 확인 mac_apihooks_kernel - 시스템 호출 및 커널 함수가 후킹되었는지 확인 mac_arp - ARP 테이블 출력 mac_bash - Bash 프로세스 메모리에서 Bash 기록 복구 mac_bash_env - Bash의 환경 변수 복구 mac_bash_hash - Bash 프로세스 메모리에서 Bash 해시 테이블 복구 mac_calendar - Calendar.app에서 캘린더 이벤트 가져오기 mac_check_fop - 파일 작업 포인터 검증 mac_check_mig_table - 커널의 MIG 테이블 항목 나열 mac_check_syscall_shadow - 섀도 시스템 호출 테이블 찾기 mac_check_syscalls - 시스템 호출 테이블 항목이 후킹되었는지 확인 mac_check_sysctl - 알 수 없는 sysctl 핸들러 확인 mac_check_trap_table - Mach 트랩 테이블 항목이 후킹되었는지 확인 mac_compressed_swap - Mac OS X VM 압축기 통계 출력 및 모든 압축 페이지 덤프 mac_contacts - Contacts.app에서 연락처 이름 가져오기 mac_dead_procs - 종료/할당 해제된 프로세스 출력 mac_dead_sockets - 종료/할당 해제된 네트워크 소켓 출력 mac_dead_vnodes - 해제된 vnode 구조 나열 mac_devfs - 파일 캐시의 파일 나열 mac_dmesg - 커널 디버그 버퍼 출력 mac_dump_file - 지정된 파일 덤프 mac_dump_maps - 프로세스의 메모리 범위 덤프(압축 스왑 페이지 포함 가능) mac_dyld_maps - dyld 데이터 구조에서 프로세스 메모리 맵 가져오기 mac_find_aslr_shift - 10.8+ 이미지에 대한 ASLR 시프트 값 찾기 mac_get_profile - Mac 프로필 자동 탐지 mac_ifconfig - 모든 장치의 네트워크 인터페이스 정보 나열 mac_interest_handlers - IOKit 관심 핸들러 나열 mac_ip_filters - 후킹된 IP 필터 보고 mac_kernel_classes - 커널에 로드된 C++ 클래스 나열 mac_kevents - 프로세스의 부모/자식 관계 표시 mac_keychaindump - 가능한 키체인 키 복구. 관련 키체인 파일을 열려면 chainbreaker 사용 mac_ldrmodules - proc maps 출력과 libdl의 라이브러리 목록 비교 mac_librarydump - 프로세스의 실행 파일 덤프 mac_list_files - 파일 캐시의 파일 나열 mac_list_kauth_listeners - Kauth 범위 리스너 나열 mac_list_kauth_scopes - Kauth 범위 및 상태 나열 mac_list_raw - 혼합 소켓을 가진 애플리케이션 나열 mac_list_sessions - 세션 열거 mac_list_zones - 활성 영역 출력 mac_lsmod - 로드된 커널 모듈 나열 mac_lsmod_iokit - IOkit을 통해 로드된 커널 모듈 나열 mac_lsmod_kext_map - 로드된 커널 모듈 나열 mac_lsof - 프로세스별 열린 파일 나열 mac_machine_info - 샘플의 머신 정보 출력 mac_malfind - 의심스러운 프로세스 매핑 찾기 mac_memdump - 주소 지정 가능한 메모리 페이지를 파일에 덤프 mac_moddump - 지정된 커널 확장을 디스크에 쓰기 mac_mount - 마운트된 장치 정보 출력 mac_netstat - 활성 프로세스별 네트워크 연결 나열 mac_network_conns - 커널 네트워크 구조에서 네트워크 연결 나열 mac_notesapp - Notes 메시지 내용 찾기 mac_notifiers - I/O Kit에 후크를 추가하는 루트킷 탐지(예: LogKext) mac_orphan_threads - 알려진 모듈/프로세스에 매핑되지 않는 스레드 나열 mac_pgrp_hash_table - 프로세스 그룹 해시 테이블 탐색 mac_pid_hash_table - PID 해시 테이블 탐색 mac_print_boot_cmdline - 커널 부팅 인수 출력 mac_proc_maps - 프로세스 메모리 맵 가져오기 mac_procdump - 프로세스의 실행 파일 덤프 mac_psaux - 사용자 공간에서 인수와 함께 프로세스 출력(**argv) mac_psenv - 사용자 공간에서 환경과 함께 프로세스 출력(**envp) mac_pslist - 실행 중인 프로세스 나열 mac_pstree - 프로세스의 부모/자식 관계 표시 mac_psxview - 다양한 프로세스 목록으로 숨겨진 프로세스 찾기 mac_recover_filesystem - 캐시된 파일 시스템 복구 mac_route - 라우팅 테이블 출력 mac_socket_filters - 소켓 필터 보고 mac_strings - 물리적 오프셋을 가상 주소와 일치(시간이 걸릴 수 있음, 매우 장황함) mac_tasks - 활성 태스크 나열 mac_threads - 프로세스 스레드 나열 mac_threads_simple - 시작 시간 및 우선순위와 함께 스레드 나열 mac_timers - 커널 드라이버가 설정한 타이머 보고 mac_trustedbsd - 악성 TrustedBSD 정책 나열 mac_version - Mac 버전 출력 mac_vfsevents - 파일 시스템 이벤트를 필터링하는 프로세스 나열 mac_volshell - 메모리 이미지의 셸 mac_yarascan - Yara 서명으로 메모리 검사 machoinfo - Mach-O 파일 형식 정보 덤프 malfind - 숨겨진 코드 및 주입된 코드 찾기 mbrparser - 잠재적 MBR(마스터 부트 레코드) 검색 및 구문 분석 memdump - 프로세스의 주소 지정 가능 메모리 덤프 memmap - 메모리 맵 출력 messagehooks - 데스크톱 및 스레드 창 메시지 후크 나열 mftparser - 잠재적 MFT 항목 검색 및 구문 분석 moddump - 커널 드라이버를 실행 파일 샘플로 덤프 modscan - 커널 모듈에 대한 풀 스캐너 modules - 로드된 모듈 목록 출력 multiscan - 한 번에 여러 개체 검색 mutantscan - 뮤텍스 개체에 대한 풀 스캐너 netscan - Vista(또는 이후) 이미지에서 연결 및 소켓 검사 notepad - 현재 표시된 메모장 텍스트 나열 objtypescan - Windows 개체 유형 개체 검색 patcher - 페이지 검사에 기반한 메모리 패치 poolpeek - 구성 가능한 풀 스캐너 플러그인 pooltracker - 풀 태그 사용 요약 표시 printkey - 레지스트리 키와 해당 하위 키 및 값 출력 privs - 프로세스 권한 표시 procdump - 프로세스를 실행 파일 샘플로 덤프 pslist - EPROCESS 목록을 따라 모든 실행 중인 프로세스 출력 psscan - 프로세스 개체에 대한 풀 스캐너 pstree - 프로세스 목록을 트리로 출력 psxview - 다양한 프로세스 목록으로 숨겨진 프로세스 찾기 qemuinfo - Qemu 정보 덤프 raw2dmp - 물리적 메모리 샘플을 windbg 크래시 덤프로 변환 screenshot - GDI 창 기반 의사 스크린샷 저장 servicediff - Windows 서비스 나열(Plugx 스타일) sessions - _MM_SESSION_SPACE에 대한 세부 정보 나열(사용자 로그온 세션) shellbags - ShellBags 정보 출력 shimcache - 애플리케이션 호환성 Shim 캐시 레지스트리 키 구문 분석 shutdowntime - 레지스트리에서 머신의 종료 시간 출력 sockets - 열린 소켓 목록 출력 sockscan - TCP 소켓 개체에 대한 풀 스캐너 ssdt - SSDT 항목 표시 strings - 물리적 오프셋을 가상 주소와 일치(시간이 걸릴 수 있음, 매우 장황함) svcscan - Windows 서비스 검색 symlinkscan - 심링크 개체에 대한 풀 스캐너 thrdscan - 스레드 개체에 대한 풀 스캐너 threads - _ETHREAD 및 _KTHREAD 조사 timeliner - 메모리의 다양한 아티팩트에서 타임라인 생성 timers - 커널 타이머 및 관련 모듈 DPC 출력 truecryptmaster - TrueCrypt 7.1a 마스터 키 복구 truecryptpassphrase - TrueCrypt 캐시된 암호 찾기 truecryptsummary - TrueCrypt 요약 unloadedmodules - 언로드된 모듈 목록 출력 userassist - UserAssist 레지스트리 키 및 정보 출력 userhandles - USER 핸들 테이블 덤프 vaddump - VAD 섹션을 파일로 덤프 vadinfo - VAD 정보 덤프 vadtree - VAD 트리를 탐색하고 트리 형식으로 표시 vadwalk - VAD 트리 탐색 vboxinfo - VirtualBox 정보 덤프 verinfo - PE 이미지에서 버전 정보 출력 vmwareinfo - VMware VMSS/VMSN 정보 덤프 volshell - 메모리 이미지의 셸 win10cookie - Windows 10의 ObHeaderCookie 값 찾기 windows - 데스크톱 창 출력(자세한 세부 정보) wintree - Z-순서 데스크톱 창 트리 출력 wndscan - 창 스테이션에 대한 풀 스캐너 yarascan - Yara 서명으로 프로세스 또는 커널 메모리 검사
Windows 메모리 샘플에 대한 자세한 정보를 얻고 Volatility가 해당 샘플 유형을 지원하는지 확인하려면 'python vol.py imageinfo -f <이미지파일명>' 또는 'python vol.py kdbgscan -f <이미지파일명>'을 실행하십시오.
예제:
$ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...
Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
AS Layer1 : AMD64PagedMemory (Kernel AS)
AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
PAE type : PAE
DTB : 0x187000L
KDBG : 0xf800016460a0
Number of Processors : 1
Image Type (Service Pack) : 1
KPCR for CPU 0 : 0xfffff80001647d00L
KUSER_SHARED_DATA : 0xfffff78000000000L
Image date and time : 2012-03-24 19:30:53 UTC+0000
Image local date and time : 2012-03-25 03:30:53 +0800
imageinfo 또는 kdbgscan에 의해 여러 프로파일이 제안되거나 Windows 7 이상의 메모리 샘플 분석에 문제가 있는 경우 다음 안내를 참조하십시오:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
4. 다른 플러그인을 실행하십시오. -f는 모든 플러그인에 필수 옵션입니다. 일부 플러그인은 다른 옵션도 필요로 하거나 허용합니다. 특정 명령에 대한 자세한 정보는 "python vol.py <플러그인> -h"를 실행하십시오. 명령 참조 위키도 GitHub 사이트에서 사용할 수 있습니다:https://github.com/volatilityfoundation/volatility/wiki
기본 사용법:
https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
저작권 (C) 2007-2016 Volatility Foundation
모든 권리 보유
Volatility는 자유 소프트웨어입니다. 자유 소프트웨어 재단(Free Software Foundation)이 발행한 GNU 일반 공중 사용 허가서(GNU General Public License)의 조건에 따라 이 프로그램을 재배포하거나 수정할 수 있습니다. 버전 2 또는 (선택에 따라) 이후 버전을 사용할 수 있습니다.
Volatility는 유용하게 사용될 것이라는 희망으로 배포되지만, 상품성 또는 특정 목적에의 적합성에 대한 명시적 또는 묵시적 보증 없이 제공됩니다. 자세한 내용은 GNU 일반 공중 사용 허가서를 참조하십시오.
GNU 일반 공중 사용 허가서 사본을 Volatility와 함께 받지 못한 경우, http://www.gnu.org/licenses/에서 확인하십시오.
Volatility는 별도의 지원을 제공하지 않습니다. 상품성 또는 특정 목적에의 적합성에 대한 보증을 포함하여 어떠한 보증도 제공되지 않습니다.
버그를 발견했다고 생각되면 다음 주소로 신고해 주십시오:
https://github.com/volatilityfoundation/volatility/issues
문제를 최대한 신속히 해결할 수 있도록 버그를 제출할 때 다음 정보를 포함해 주십시오:
메모리 이미지의 운영 체제에 따라 다음과 같은 추가 정보가 필요할 수 있습니다:
Windows의 경우:
Linux의 경우:
기타 소통 방법은 다음에서 확인할 수 있습니다: https://github.com/volatilityfoundation/volatility/wiki
Volatility Foundation은 Volatility 출력의 유효성 또는 정확성에 대해 어떠한 주장도 하지 않습니다. 운영 체제에 대한 악의적인 수정, 스와핑으로 인한 불완전한 정보, 이미지 획득 시 정보 손상 등 여러 요인이 Volatility 출력의 부정확성에 기여할 수 있습니다.
다음 URL에는 Volatility가 지원하는 모든 명령어에 대한 참조가 포함되어 있습니다.
https://github.com/volatilityfoundation/volatility/wiki