
Rekall Framework de Forense de Memória
Este projeto não é mais mantido.
Em dezembro de 2011, um novo ramo dentro do projeto Volatility foi criado para explorar como tornar a base de código mais modular, melhorar o desempenho e aumentar a usabilidade. Este ramo foi posteriormente bifurcado para se tornar o Rekall. A modularidade permitiu que a funcionalidade de análise de memória física fosse usada no GRR para permitir análise remota ao vivo em memória.
O desenvolvimento ativo do Rekall foi interrompido por um tempo. O GRR mudou de usar Rekall para YARA, suportando um conjunto limitado de capacidades de análise de memória que requer significativamente menos manutenção.
Os desenvolvedores principais/mantenedores do Rekall têm outras prioridades e ninguém se ofereceu para ajudar na manutenção. Portanto, o projeto Rekall está descontinuado. O projeto será arquivado, e você é livre para bifurcá-lo e continuar fazendo alterações.
O Winpmem será continuado como um projeto separado, atualmente mantido em https://github.com/Velocidex/WinPmem.
O Framework Rekall é uma coleção completamente aberta de ferramentas, implementada em Python sob as licenças Apache e GNU General Public License, para a extração e análise de artefatos digitais de sistemas computacionais.
A distribuição do Rekall está disponível em: http://www.rekall-forensic.com/
O Rekall deve funcionar em qualquer plataforma que suporte Python
O Rekall suporta investigações das seguintes imagens de memória de 32 bits e 64 bits:
O Rekall também fornece uma capacidade completa de aquisição de amostras de memória para todos os principais sistemas operacionais (consulte o diretório tools).
O Rekall está disponível como um pacote Python instalável através do gerenciador de pacotes pip. Para instalá-lo, primeiro crie um ambiente virtual, mude para ele e depois instale o rekall:
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
Para Windows, o Rekall também está disponível como um pacote instalador independente. Consulte a página de download para o instalador mais adequado: Rekall-Forensic.com
Para instalar a partir deste repositório git, você precisará usar pip --editable e seguir a ordem correta de instalação (caso contrário, o pip puxará dependências publicadas que podem ser mais antigas):
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
No Windows, você precisará instalar os compiladores Microsoft Visual C para Python (para mais informações, veja esta postagem no blog http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)
As listas de discussão para apoiar usuários e desenvolvedores do Rekall podem ser encontradas no seguinte endereço:
Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. Todos os direitos reservados.
Todos os direitos reservados
Este programa é software livre; você pode redistribuí-lo e/ou modificá-lo sob os termos da GNU General Public License conforme publicada pela Free Software Foundation; seja a versão 2 da Licença, ou (a seu critério) qualquer versão posterior.
Este programa é distribuído na esperança de que seja útil, mas SEM QUALQUER GARANTIA; sem mesmo a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM PROPÓSITO PARTICULAR. Consulte a GNU General Public License para mais detalhes.
Você deve ter recebido uma cópia da GNU General Public License junto com este programa; se não, escreva para a Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, EUA.
Não há suporte fornecido com o Rekall. NÃO HÁ garantia; nem mesmo para COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM PROPÓSITO ESPECÍFICO.
Se você acha que encontrou um bug, por favor, reporte-o em:
https://github.com/google/rekall/issues
Para nos ajudar a resolver seus problemas o mais rápido possível, inclua as seguintes informações ao relatar um bug:
Em dezembro de 2011, um novo ramo dentro do projeto Volatility foi criado para explorar como tornar a base de código mais modular, melhorar o desempenho e aumentar a usabilidade. A modularidade permitiu que o Volatility fosse usado no GRR, tornando a análise de memória uma parte central de uma estratégia para permitir a perícia remota ao vivo. Como resultado, tanto o GRR quanto o Volatility poderiam usar os pontos fortes um do outro.
Com o tempo, este ramo ficou conhecido como o ramo "scudette" ou o ramo "Technology Preview". Sempre foi um objetivo tentar incorporar essas mudanças na base de código principal do Volatility. Mas, após dois anos de desenvolvimento contínuo, o "Technology Preview" nunca foi aceito na versão tronco do Volatility.
Como parecia improvável que essas mudanças fossem incorporadas no futuro, fez sentido desenvolver o ramo Technology Preview como um projeto separado. Em 13 de dezembro de 2013, o antigo ramo foi bifurcado para criar um novo projeto independente chamado "Rekall". Este novo projeto incorpora mudanças feitas para simplificar a base de código, de modo que o Rekall possa ser usado como uma biblioteca. Métodos para aquisição de memória e outras contribuições externas também foram incluídos que não estavam na base de código do Volatility.
O Rekall se esforça para avançar o estado da arte na análise de memória, implementando os melhores algoritmos atualmente disponíveis e uma solução completa de aquisição e análise de memória para pelo menos Windows, OSX e Linux.
Documentação adicional está disponível em http://www.rekall-forensic.com/