
Um framework avançado de forense de memória
Este projeto está arquivado. Consulte o Volatility 3 para investigações modernas: https://github.com/volatilityfoundation/volatility3
O Volatility Framework é uma coleção completamente aberta de ferramentas, implementada em Python sob a Licença Pública Geral GNU, para a extração de artefatos digitais de amostras de memória volátil (RAM). As técnicas de extração são realizadas completamente independentes do sistema que está sendo investigado, mas oferecem visibilidade sobre o estado de execução do sistema. A estrutura visa apresentar às pessoas as técnicas e complexidades associadas à extração de artefatos digitais de amostras de memória volátil e fornecer uma plataforma para trabalhos futuros nesta área empolgante de pesquisa.
A distribuição do Volatility está disponível em: http://www.volatilityfoundation.org/#!releases/component_71401
O Volatility deve funcionar em qualquer plataforma que suporte Python (http://www.python.org)
O Volatility suporta investigações das seguintes imagens de memória:
Windows:
Nota: Consulte as diretrizes no link a seguir para observações sobre compatibilidade com amostras de memória do Windows 7 (ou posterior) recentemente corrigidas:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
O Volatility não fornece capacidades de aquisição de amostras de memória. Para aquisição, existem soluções gratuitas e comerciais disponíveis. Se você gostaria de sugestões sobre soluções adequadas de aquisição, entre em contato conosco em:
volatility (at) volatilityfoundation (dot) org
O Volatility suporta uma variedade de formatos de arquivo de amostra e a capacidade de converter entre esses formatos:
Para uma lista mais detalhada de capacidades, consulte o seguinte:
https://github.com/volatilityfoundation/volatility/wiki
Veja também o repositório de plugins da comunidade:
https://github.com/volatilityfoundation/community
Se você quiser experimentar o Volatility, pode baixar imagens de memória exemplares na seguinte url:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
As listas de discussão para apoiar os usuários e desenvolvedores do Volatility podem ser encontradas no seguinte endereço:
http://lists.volatilesystems.com/mailman/listinfo
Para informações ou solicitações, entre em contato:
Volatility Foundation
Web: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
Email: volatility (at) volatilityfoundation (dot) org
IRC: #volatility na freenode
Twitter: @volatility
Alguns plugins podem ter outros requisitos que podem ser encontrados em: https://github.com/volatilityfoundation/volatility/wiki/Installation
Descompacte a versão mais recente do Volatility de volatilityfoundation.org
Para ver as opções disponíveis, execute "python vol.py -h" ou "python vol.py --info"
Exemplo:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Espaço de endereço padrão AMD 64 bits. ArmAddressSpace - Espaço de endereço para processadores ARM FileAddressSpace - Este é um AS de arquivo direto. HPAKAddressSpace - Este AS suporta o formato HPAK IA32PagedMemory - Espaço de endereço de paginação IA-32 padrão. IA32PagedMemoryPae - Esta classe implementa o espaço de endereço de paginação PAE IA-32. É responsável LimeAddressSpace - Espaço de endereço para Lime LinuxAMD64PagedMemory - Espaço de endereço AMD 64 bits específico para Linux. MachOAddressSpace - Espaço de endereço para arquivos mach-o para suportar o leitor de memória atc-ny OSXPmemELF - Este AS suporta o formato de despejo de núcleo ELF64 do VirtualBox QemuCoreDumpElf - Este AS suporta o formato de despejo de núcleo ELF32 e ELF64 do Qemu VMWareAddressSpace - Este AS suporta arquivos de snapshot (VMSS) e estado salvo (VMSS) do VMware VMWareMetaAddressSpace - Este AS suporta o formato VMEM com metadados VMSN/VMSS VirtualBoxCoreDumpElf64 - Este AS suporta o formato de despejo de núcleo ELF64 do VirtualBox Win10AMD64PagedMemory - Espaço de endereço AMD 64 bits específico para Windows 10. WindowsAMD64PagedMemory - Espaço de endereço AMD 64 bits específico para Windows. WindowsCrashDumpSpace32 - Este AS suporta o formato de despejo de falha do Windows WindowsCrashDumpSpace64 - Este AS suporta o formato de despejo de falha do Windows WindowsCrashDumpSpace64BitMap - Este AS suporta o formato de despejo de falha BitMap do Windows WindowsHiberFileSpace32 - Este é um espaço de endereço de hibernação para arquivos de hibernação do Windows.