Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
rekall — Rekall Framework de Forense de Memória | Kitploit
Ferramentas/GitHubGitHub/google/rekall
Forensia de MemóriaEngenharia ReversaAnálise ForenseAnálise de MalwareForensia DigitalResposta a IncidentesArchived
GitHubgoogle/rekall

rekall

Rekall Framework de Forense de Memória

Ver Repositório
2.0k402há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Descontinuação do Rekall

Este projeto não é mais mantido.

Em dezembro de 2011, um novo ramo dentro do projeto Volatility foi criado para explorar como tornar a base de código mais modular, melhorar o desempenho e aumentar a usabilidade. Este ramo foi posteriormente bifurcado para se tornar o Rekall. A modularidade permitiu que a funcionalidade de análise de memória física fosse usada no GRR para permitir análise remota ao vivo em memória.

Lições aprendidas:

  • O Rekall introduziu muitas melhorias na metodologia de análise de memória ao longo dos anos. Para mais informações, consulte: http://blog.rekall-forensic.com/
  • O framework Rekall permitiu modularização limitada devido à natureza das estruturas de memória interdependentes e decisões arquitetônicas iniciais.
  • O aumento dos tamanhos de RAM e medidas de segurança como criptografia de memória estão tornando a análise de memória física tradicional mais complicada.
  • A análise de memória física é frágil e requer muita manutenção. A maioria das ferramentas de análise de memória física são basicamente depuradores de kernel, sem acesso ao código-fonte e símbolos de depuração. Portanto, a maior parte da análise de memória pode ser um processo caro de depuração/engenharia reversa e manutenção de símbolos de depuração/definições de estruturas atualizadas.

O desenvolvimento ativo do Rekall foi interrompido por um tempo. O GRR mudou de usar Rekall para YARA, suportando um conjunto limitado de capacidades de análise de memória que requer significativamente menos manutenção.

Os desenvolvedores principais/mantenedores do Rekall têm outras prioridades e ninguém se ofereceu para ajudar na manutenção. Portanto, o projeto Rekall está descontinuado. O projeto será arquivado, e você é livre para bifurcá-lo e continuar fazendo alterações.

O Winpmem será continuado como um projeto separado, atualmente mantido em https://github.com/Velocidex/WinPmem.

O Framework de Resposta a Incidentes e Análise Forense Rekall

O Framework Rekall é uma coleção completamente aberta de ferramentas, implementada em Python sob as licenças Apache e GNU General Public License, para a extração e análise de artefatos digitais de sistemas computacionais.

A distribuição do Rekall está disponível em: http://www.rekall-forensic.com/

O Rekall deve funcionar em qualquer plataforma que suporte Python

O Rekall suporta investigações das seguintes imagens de memória de 32 bits e 64 bits:

  • Microsoft Windows XP Service Pack 2 e 3
  • Microsoft Windows 7 Service Pack 0 e 1
  • Microsoft Windows 8 e 8.1
  • Microsoft Windows 10
  • Linux Kernels 2.6.24 até os mais recentes.
  • OSX 10.7-10.12.x.

O Rekall também fornece uma capacidade completa de aquisição de amostras de memória para todos os principais sistemas operacionais (consulte o diretório tools).

Início rápido

O Rekall está disponível como um pacote Python instalável através do gerenciador de pacotes pip. Para instalá-lo, primeiro crie um ambiente virtual, mude para ele e depois instale o rekall:

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

Para Windows, o Rekall também está disponível como um pacote instalador independente. Consulte a página de download para o instalador mais adequado: Rekall-Forensic.com

Para instalar a partir deste repositório git, você precisará usar pip --editable e seguir a ordem correta de instalação (caso contrário, o pip puxará dependências publicadas que podem ser mais antigas):

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

No Windows, você precisará instalar os compiladores Microsoft Visual C para Python (para mais informações, veja esta postagem no blog http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)

Listas de discussão

As listas de discussão para apoiar usuários e desenvolvedores do Rekall podem ser encontradas no seguinte endereço:

root@kitploit:~
[email protected]

Licenciamento e Direitos Autorais

Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. Todos os direitos reservados.

Todos os direitos reservados

Este programa é software livre; você pode redistribuí-lo e/ou modificá-lo sob os termos da GNU General Public License conforme publicada pela Free Software Foundation; seja a versão 2 da Licença, ou (a seu critério) qualquer versão posterior.

Este programa é distribuído na esperança de que seja útil, mas SEM QUALQUER GARANTIA; sem mesmo a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM PROPÓSITO PARTICULAR. Consulte a GNU General Public License para mais detalhes.

Você deve ter recebido uma cópia da GNU General Public License junto com este programa; se não, escreva para a Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, EUA.

Bugs e Suporte

Não há suporte fornecido com o Rekall. NÃO HÁ garantia; nem mesmo para COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM PROPÓSITO ESPECÍFICO.

Se você acha que encontrou um bug, por favor, reporte-o em:

root@kitploit:~
https://github.com/google/rekall/issues

Para nos ajudar a resolver seus problemas o mais rápido possível, inclua as seguintes informações ao relatar um bug:

  • A versão do rekall que você está usando
  • O sistema operacional usado para executar o rekall
  • A versão do python usada para executar o rekall
  • O sistema operacional suspeito da imagem de memória
  • A linha de comando completa que você usou para executar o rekall

Histórico

Em dezembro de 2011, um novo ramo dentro do projeto Volatility foi criado para explorar como tornar a base de código mais modular, melhorar o desempenho e aumentar a usabilidade. A modularidade permitiu que o Volatility fosse usado no GRR, tornando a análise de memória uma parte central de uma estratégia para permitir a perícia remota ao vivo. Como resultado, tanto o GRR quanto o Volatility poderiam usar os pontos fortes um do outro.

Com o tempo, este ramo ficou conhecido como o ramo "scudette" ou o ramo "Technology Preview". Sempre foi um objetivo tentar incorporar essas mudanças na base de código principal do Volatility. Mas, após dois anos de desenvolvimento contínuo, o "Technology Preview" nunca foi aceito na versão tronco do Volatility.

Como parecia improvável que essas mudanças fossem incorporadas no futuro, fez sentido desenvolver o ramo Technology Preview como um projeto separado. Em 13 de dezembro de 2013, o antigo ramo foi bifurcado para criar um novo projeto independente chamado "Rekall". Este novo projeto incorpora mudanças feitas para simplificar a base de código, de modo que o Rekall possa ser usado como uma biblioteca. Métodos para aquisição de memória e outras contribuições externas também foram incluídos que não estavam na base de código do Volatility.

O Rekall se esforça para avançar o estado da arte na análise de memória, implementando os melhores algoritmos atualmente disponíveis e uma solução completa de aquisição e análise de memória para pelo menos Windows, OSX e Linux.

Mais documentação

Documentação adicional está disponível em http://www.rekall-forensic.com/

Baixar ferramenta