
고급 메모리 포렌식 프레임워크
이 프로젝트는 보관되었습니다. 최신 조사는 Volatility 3를 참조하십시오: https://github.com/volatilityfoundation/volatility3
Volatility Framework는 완전히 공개된 도구 모음으로, GNU General Public License 하에 Python으로 구현되었으며, 휘발성 메모리(RAM) 샘플에서 디지털 아티팩트를 추출합니다. 추출 기술은 조사 대상 시스템과 완전히 독립적으로 수행되지만 시스템의 런타임 상태에 대한 가시성을 제공합니다. 이 프레임워크는 사람들에게 휘발성 메모리 샘플에서 디지털 아티팩트를 추출하는 것과 관련된 기술과 복잡성을 소개하고 이 흥미로운 연구 분야에서의 추가 작업을 위한 플랫폼을 제공하기 위해 만들어졌습니다.
Volatility 배포판은 다음에서 확인할 수 있습니다: http://www.volatilityfoundation.org/#!releases/component_71401
Volatility는 Python을 지원하는 모든 플랫폼에서 실행되어야 합니다 (http://www.python.org)
Volatility는 다음 메모리 이미지의 조사를 지원합니다:
Windows:
참고: 최근 패치된 Windows 7 (또는 그 이후) 메모리 샘플과의 호환성에 대한 참고 사항은 다음 링크의 지침을 확인하십시오:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
Volatility는 메모리 샘플 획득 기능을 제공하지 않습니다. 획득을 위해 무료 및 상용 솔루션이 모두 제공됩니다. 적합한 획득 솔루션에 대한 제안을 원하시면 다음 주소로 문의하십시오:
volatility (at) volatilityfoundation (dot) org
Volatility는 다양한 샘플 파일 형식을 지원하며 이러한 형식 간 변환 기능을 제공합니다:
더 자세한 기능 목록은 다음을 참조하십시오:
https://github.com/volatilityfoundation/volatility/wiki
또한 커뮤니티 플러그인 저장소를 참조하십시오:
https://github.com/volatilityfoundation/community
Volatility를 사용해보고 싶다면 다음 URL에서 예시 메모리 이미지를 다운로드할 수 있습니다:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
Volatility 사용자와 개발자를 지원하는 메일링 리스트는 다음 주소에서 확인할 수 있습니다:
http://lists.volatilesystems.com/mailman/listinfo
정보나 문의 사항은 다음으로 연락하십시오:
Volatility Foundation
웹: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
이메일: volatility (at) volatilityfoundation (dot) org
IRC: #volatility on freenode
트위터: @volatility
일부 플러그인은 다른 요구 사항이 있을 수 있으며, 다음에서 확인할 수 있습니다: https://github.com/volatilityfoundation/volatility/wiki/Installation
volatilityfoundation.org에서 최신 버전의 Volatility를 압축 해제하십시오.
사용 가능한 옵션을 보려면 "python vol.py -h" 또는 "python vol.py --info"를 실행하십시오.
예시:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.