Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
volatility — Um framework avançado de forense de memória | Kitploit
Ferramentas/GitHubGitHub/volatilityfoundation/volatility
Forensia de MemóriaAnálise de VulnerabilidadesEngenharia ReversaAnálise ForenseAnálise de MalwareForensia DigitalResposta a IncidentesArchived
GitHubvolatilityfoundation/volatility

volatility

Um framework avançado de forense de memória

Ver Repositório
8.1k1.3k46há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Este projeto está arquivado. Consulte o Volatility 3 para investigações modernas: https://github.com/volatilityfoundation/volatility3

============================================================================ Volatility Framework - Estrutura de utilitário de extração de memória volátil

O Volatility Framework é uma coleção completamente aberta de ferramentas, implementada em Python sob a Licença Pública Geral GNU, para a extração de artefatos digitais de amostras de memória volátil (RAM). As técnicas de extração são realizadas completamente independentes do sistema que está sendo investigado, mas oferecem visibilidade sobre o estado de execução do sistema. A estrutura visa apresentar às pessoas as técnicas e complexidades associadas à extração de artefatos digitais de amostras de memória volátil e fornecer uma plataforma para trabalhos futuros nesta área empolgante de pesquisa.

A distribuição do Volatility está disponível em: http://www.volatilityfoundation.org/#!releases/component_71401

O Volatility deve funcionar em qualquer plataforma que suporte Python (http://www.python.org)

O Volatility suporta investigações das seguintes imagens de memória:

Windows:

  • Windows XP Service Pack 2 e 3 de 32 bits
  • Windows 2003 Server Service Pack 0, 1, 2 de 32 bits
  • Windows Vista Service Pack 0, 1, 2 de 32 bits
  • Windows 2008 Server Service Pack 1, 2 de 32 bits (não há SP0)
  • Windows 7 Service Pack 0, 1 de 32 bits
  • Windows 8, 8.1 e 8.1 Update 1 de 32 bits
  • Windows 10 de 32 bits (suporte inicial)
  • Windows XP Service Pack 1 e 2 de 64 bits (não há SP0)
  • Windows 2003 Server Service Pack 1 e 2 de 64 bits (não há SP0)
  • Windows Vista Service Pack 0, 1, 2 de 64 bits
  • Windows 2008 Server Service Pack 1 e 2 de 64 bits (não há SP0)
  • Windows 2008 R2 Server Service Pack 0 e 1 de 64 bits
  • Windows 7 Service Pack 0 e 1 de 64 bits
  • Windows 8, 8.1 e 8.1 Update 1 de 64 bits
  • Windows Server 2012 e 2012 R2 de 64 bits
  • Windows 10 de 64 bits (incluindo pelo menos 10.0.19041)
  • Windows Server 2016 de 64 bits (incluindo pelo menos 10.0.19041)

Nota: Consulte as diretrizes no link a seguir para observações sobre compatibilidade com amostras de memória do Windows 7 (ou posterior) recentemente corrigidas:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles

Linux:

  • Kernels Linux de 32 bits 2.6.11 a 5.5
  • Kernels Linux de 64 bits 2.6.11 a 5.5
  • OpenSuSE, Ubuntu, Debian, CentOS, Fedora, Mandriva, etc

Mac OSX:

  • 10.5.x Leopard de 32 bits (o único 10.5 de 64 bits é o Server, que não é suportado)
  • 10.6.x Snow Leopard de 32 bits
  • 10.6.x Snow Leopard de 64 bits
  • 10.7.x Lion de 32 bits
  • 10.7.x Lion de 64 bits
  • 10.8.x Mountain Lion de 64 bits (não há versão de 32 bits)
  • 10.9.x Mavericks de 64 bits (não há versão de 32 bits)
  • 10.10.x Yosemite de 64 bits (não há versão de 32 bits)
  • 10.11.x El Capitan de 64 bits (não há versão de 32 bits)
  • 10.12.x Sierra de 64 bits (não há versão de 32 bits)
  • 10.13.x High Sierra de 64 bits (não há versão de 32 bits))
  • 10.14.x Mojave de 64 bits (não há versão de 32 bits)
  • 10.15.x Catalina de 64 bits (não há versão de 32 bits)

O Volatility não fornece capacidades de aquisição de amostras de memória. Para aquisição, existem soluções gratuitas e comerciais disponíveis. Se você gostaria de sugestões sobre soluções adequadas de aquisição, entre em contato conosco em:

volatility (at) volatilityfoundation (dot) org

O Volatility suporta uma variedade de formatos de arquivo de amostra e a capacidade de converter entre esses formatos:

  • Amostra linear bruta (dd)
  • Arquivo de hibernação (do Windows 7 e anteriores)
  • Arquivo de despejo de falha (crash dump)
  • Despejo de núcleo ELF64 do VirtualBox
  • Arquivos de estado salvo e snapshot do VMware
  • Formato EWF (E01)
  • Formato LiME
  • Formato de arquivo Mach-O
  • Despejos de máquina virtual QEMU
  • Firewire
  • HPAK (FDPro)

Para uma lista mais detalhada de capacidades, consulte o seguinte:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki

Veja também o repositório de plugins da comunidade:

root@kitploit:~
https://github.com/volatilityfoundation/community

Dados de Exemplo

Se você quiser experimentar o Volatility, pode baixar imagens de memória exemplares na seguinte url:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples

Listas de Discussão

As listas de discussão para apoiar os usuários e desenvolvedores do Volatility podem ser encontradas no seguinte endereço:

root@kitploit:~
http://lists.volatilesystems.com/mailman/listinfo

Contato

Para informações ou solicitações, entre em contato:

Volatility Foundation

Web: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com

Email: volatility (at) volatilityfoundation (dot) org

IRC: #volatility na freenode

Twitter: @volatility

Requisitos

  • Python 2.6 ou posterior, mas não 3.0. http://www.python.org

Alguns plugins podem ter outros requisitos que podem ser encontrados em: https://github.com/volatilityfoundation/volatility/wiki/Installation

Início Rápido

  1. Descompacte a versão mais recente do Volatility de volatilityfoundation.org

  2. Para ver as opções disponíveis, execute "python vol.py -h" ou "python vol.py --info"

    Exemplo:

$ python vol.py --info Volatility Foundation Volatility Framework 2.6

Espaços de Endereço

AMD64PagedMemory - Espaço de endereço padrão AMD 64 bits. ArmAddressSpace - Espaço de endereço para processadores ARM FileAddressSpace - Este é um AS de arquivo direto. HPAKAddressSpace - Este AS suporta o formato HPAK IA32PagedMemory - Espaço de endereço de paginação IA-32 padrão. IA32PagedMemoryPae - Esta classe implementa o espaço de endereço de paginação PAE IA-32. É responsável LimeAddressSpace - Espaço de endereço para Lime LinuxAMD64PagedMemory - Espaço de endereço AMD 64 bits específico para Linux. MachOAddressSpace - Espaço de endereço para arquivos mach-o para suportar o leitor de memória atc-ny OSXPmemELF - Este AS suporta o formato de despejo de núcleo ELF64 do VirtualBox QemuCoreDumpElf - Este AS suporta o formato de despejo de núcleo ELF32 e ELF64 do Qemu VMWareAddressSpace - Este AS suporta arquivos de snapshot (VMSS) e estado salvo (VMSS) do VMware VMWareMetaAddressSpace - Este AS suporta o formato VMEM com metadados VMSN/VMSS VirtualBoxCoreDumpElf64 - Este AS suporta o formato de despejo de núcleo ELF64 do VirtualBox Win10AMD64PagedMemory - Espaço de endereço AMD 64 bits específico para Windows 10. WindowsAMD64PagedMemory - Espaço de endereço AMD 64 bits específico para Windows. WindowsCrashDumpSpace32 - Este AS suporta o formato de despejo de falha do Windows WindowsCrashDumpSpace64 - Este AS suporta o formato de despejo de falha do Windows WindowsCrashDumpSpace64BitMap - Este AS suporta o formato de despejo de falha BitMap do Windows WindowsHiberFileSpace32 - Este é um espaço de endereço de hibernação para arquivos de hibernação do Windows.

Perfis

VistaSP0x64 - Um perfil para Windows Vista SP0 x64 VistaSP0x86 - Um perfil para Windows Vista SP0 x86 VistaSP1x64 - Um perfil para Windows Vista SP1 x64 VistaSP1x86 - Um perfil para Windows Vista SP1 x86 VistaSP2x64 - Um perfil para Windows Vista SP2 x64 VistaSP2x86 - Um perfil para Windows Vista SP2 x86 Win10x64 - Um perfil para Windows 10 x64 Win10x64_10586 - Um perfil para Windows 10 x64 (10.0.10586.306 / 2016-04-23) Win10x64_14393 - Um perfil para Windows 10 x64 (10.0.14393.0 / 2016-07-16) Win10x86 - Um perfil para Windows 10 x86 Win10x86_10586 - Um perfil para Windows 10 x86 (10.0.10586.420 / 2016-05-28) Win10x86_14393 - Um perfil para Windows 10 x86 (10.0.14393.0 / 2016-07-16) Win2003SP0x86 - Um perfil para Windows 2003 SP0 x86 Win2003SP1x64 - Um perfil para Windows 2003 SP1 x64 Win2003SP1x86 - Um perfil para Windows 2003 SP1 x86 Win2003SP2x64 - Um perfil para Windows 2003 SP2 x64 Win2003SP2x86 - Um perfil para Windows 2003 SP2 x86 Win2008R2SP0x64 - Um perfil para Windows 2008 R2 SP0 x64 Win2008R2SP1x64 - Um perfil para Windows 2008 R2 SP1 x64 Win2008R2SP1x64_23418 - Um perfil para Windows 2008 R2 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win2008SP1x64 - Um perfil para Windows 2008 SP1 x64 Win2008SP1x86 - Um perfil para Windows 2008 SP1 x86 Win2008SP2x64 - Um perfil para Windows 2008 SP2 x64 Win2008SP2x86 - Um perfil para Windows 2008 SP2 x86 Win2012R2x64 - Um perfil para Windows Server 2012 R2 x64 Win2012R2x64_18340 - Um perfil para Windows Server 2012 R2 x64 (6.3.9600.18340 / 2016-05-13) Win2012x64 - Um perfil para Windows Server 2012 x64 Win2016x64_14393 - Um perfil para Windows Server 2016 x64 (10.0.14393.0 / 2016-07-16) Win7SP0x64 - Um perfil para Windows 7 SP0 x64 Win7SP0x86 - Um perfil para Windows 7 SP0 x86 Win7SP1x64 - Um perfil para Windows 7 SP1 x64 Win7SP1x64_23418 - Um perfil para Windows 7 SP1 x64 (6.1.7601.23418 / 2016-04-09) Win7SP1x86 - Um perfil para Windows 7 SP1 x86 Win7SP1x86_23418 - Um perfil para Windows 7 SP1 x86 (6.1.7601.23418 / 2016-04-09) Win81U1x64 - Um perfil para Windows 8.1 Update 1 x64 Win81U1x86 - Um perfil para Windows 8.1 Update 1 x86 Win8SP0x64 - Um perfil para Windows 8 x64 Win8SP0x86 - Um perfil para Windows 8 x86 Win8SP1x64 - Um perfil para Windows 8.1 x64 Win8SP1x64_18340 - Um perfil para Windows 8.1 x64 (6.3.9600.18340 / 2016-05-13) Win8SP1x86 - Um perfil para Windows 8.1 x86 WinXPSP1x64 - Um perfil para Windows XP SP1 x64 WinXPSP2x64 - Um perfil para Windows XP SP2 x64 WinXPSP2x86 - Um perfil para Windows XP SP2 x86 WinXPSP3x86 - Um perfil para Windows XP SP3 x86Plugins

amcache - Imprime informações da AmCache apihooks - Detecta hooks de API na memória de processos e kernel atoms - Imprime tabelas de átomos de sessão e estação de janela atomscan - Scanner de pool para tabelas de átomos auditpol - Imprime as Políticas de Auditoria de HKLM\SECURITY\Policy\PolAdtEv bigpools - Despeja os grandes pools de página usando BigPagePoolScanner bioskbd - Lê o buffer do teclado da memória Modo Real cachedump - Despeja hashes de domínio em cache da memória callbacks - Imprime rotinas de notificação em todo o sistema clipboard - Extrai o conteúdo da área de transferência do Windows cmdline - Exibe argumentos de linha de comando de processos cmdscan - Extrai histórico de comandos varrendo por _COMMAND_HISTORY connections - Imprime lista de conexões abertas [Apenas Windows XP e 2003] connscan - Scanner de pool para conexões tcp consoles - Extrai histórico de comandos varrendo por _CONSOLE_INFORMATION crashinfo - Despeja informações de dump de travamento deskscan - Scanner de pool para tagDESKTOP (desktops) devicetree - Mostra árvore de dispositivos dlldump - Despeja DLLs do espaço de endereço de um processo dlllist - Imprime lista de dlls carregadas para cada processo driverirp - Detecção de hook IRP de driver drivermodule - Associa objetos de driver a módulos do kernel driverscan - Scanner de pool para objetos de driver dumpcerts - Despeja chaves SSL RSA privadas e públicas dumpfiles - Extrai arquivos mapeados em memória e em cache dumpregistry - Despeja arquivos de registro em disco editbox - Exibe informações sobre controles Edit. (Listbox experimental.) envars - Exibe variáveis de ambiente de processos eventhooks - Imprime detalhes sobre hooks de eventos do Windows evtlogs - Extrai Logs de Eventos do Windows (apenas XP/2003) filescan - Scanner de pool para objetos de arquivo gahti - Despeja informações de tipo de handle USER gditimers - Imprime timers e callbacks GDI instalados gdt - Exibe Tabela de Descritores Globais getservicesids - Obtém os nomes dos serviços no Registro e retorna SID calculado getsids - Imprime os SIDs proprietários de cada processo handles - Imprime lista de handles abertos para cada processo hashdump - Despeja hashes de senhas (LM/NTLM) da memória hibinfo - Despeja informações de arquivo de hibernação hivedump - Imprime uma colmeia hivelist - Imprime lista de colmeias do registro. hivescan - Scanner de pool para colmeias do registro hpakextract - Extrai memória física de um arquivo HPAK hpakinfo - Informações sobre um arquivo HPAK idt - Exibe Tabela de Descritores de Interrupção iehistory - Reconstrói cache/histórico do Internet Explorer imagecopy - Copia um espaço de endereço físico como imagem DD bruta imageinfo - Identifica informações para a imagem impscan - Varre por chamadas a funções importadas joblinks - Imprime informações de link de job de processos kdbgscan - Procura e despeja valores KDBG potenciais kpcrscan - Procura e despeja valores KPCR potenciais ldrmodules - Detecta DLLs desvinculadas limeinfo - Despeja informações de formato de arquivo Lime linux_apihooks - Verifica apihooks em userland linux_arp - Imprime a tabela ARP linux_aslr_shift - Detecta automaticamente o shift ASLR do Linux linux_banner - Imprime informações do banner do Linux linux_bash - Recupera histórico do bash da memória do processo bash linux_bash_env - Recupera variáveis de ambiente dinâmicas de um processo linux_bash_hash - Recupera tabela hash do bash da memória do processo bash linux_check_afinfo - Verifica os ponteiros de função de operação de protocolos de rede linux_check_creds - Verifica se algum processo está compartilhando estruturas de credenciais linux_check_evt_arm - Verifica a Tabela de Vetores de Exceção para hooks na tabela de syscall linux_check_fop - Verifica estruturas de operação de arquivo para modificações de rootkit linux_check_idt - Verifica se a IDT foi alterada linux_check_inline_kernel - Verifica hooks inline no kernel linux_check_modules - Compara lista de módulos com informações do sysfs, se disponível linux_check_syscall - Verifica se a tabela de chamadas de sistema foi alterada linux_check_syscall_arm - Verifica se a tabela de chamadas de sistema foi alterada linux_check_tty - Verifica dispositivos tty por hooks linux_cpuinfo - Imprime informações sobre cada processador ativo linux_dentry_cache - Coleta arquivos do cache de dentry linux_dmesg - Coleta buffer dmesg linux_dump_map - Escreve mapeamentos de memória selecionados para disco linux_dynamic_env - Recupera variáveis de ambiente dinâmicas de um processo linux_elfs - Encontra binários ELF em mapeamentos de processo linux_enumerate_files - Lista arquivos referenciados pelo cache do sistema de arquivos linux_find_file - Lista e recupera arquivos da memória linux_getcwd - Lista diretório de trabalho atual de cada processo linux_hidden_modules - Escava memória para encontrar módulos do kernel ocultos linux_ifconfig - Coleta interfaces ativas linux_info_regs - Como 'info registers' no GDB. Imprime todos os linux_iomem - Fornece saída similar a /proc/iomem linux_kernel_opened_files - Lista arquivos abertos a partir do kernel linux_keyboard_notifiers - Analisa a cadeia de notificadores do teclado linux_ldrmodules - Compara a saída de proc maps com a lista de bibliotecas do libdl linux_library_list - Lista bibliotecas carregadas em um processo linux_librarydump - Despeja bibliotecas compartilhadas na memória do processo para disco linux_list_raw - Lista aplicações com sockets promíscuos linux_lsmod - Coleta módulos do kernel carregados linux_lsof - Lista descritores de arquivo e seus caminhos linux_malfind - Procura por mapeamentos de processo suspeitos linux_memmap - Despeja o mapa de memória para tarefas linux linux_moddump - Extrai módulos do kernel carregados linux_mount - Coleta sistemas de arquivos/dispositivos montados linux_mount_cache - Coleta sistemas de arquivos/dispositivos montados do kmem_cache linux_netfilter - Lista hooks do Netfilter linux_netscan - Escava por estruturas de conexão de rede linux_netstat - Lista sockets abertos linux_pidhashtable - Enumera processos através da tabela hash PID linux_pkt_queues - Escreve filas de pacotes por processo para disco linux_plthook - Varre PLT de binários ELF por hooks para imagens não-NEEDED linux_proc_maps - Coleta mapas de memória de processos linux_proc_maps_rb - Coleta mapas de processo para linux através da árvore rubro-negra de mapeamentos linux_procdump - Despeja imagem executável de um processo para disco linux_process_hollow - Verifica sinais de process hollowing linux_psaux - Coleta processos junto com linha de comando completa e tempo de início linux_psenv - Coleta processos junto com suas variáveis de ambiente estáticas linux_pslist - Coleta tarefas ativas percorrendo a lista task_struct->task linux_pslist_cache - Coleta tarefas do kmem_cache linux_psscan - Varre memória física por processos linux_pstree - Mostra a relação pai/filho entre processos linux_psxview - Encontra processos ocultos com várias listagens de processos linux_recover_filesystem - Recupera todo o sistema de arquivos em cache da memória linux_route_cache - Recupera o cache de roteamento da memória linux_sk_buff_cache - Recupera pacotes do kmem_cache sk_buff linux_slabinfo - Imita /proc/slabinfo em uma máquina em execução linux_strings - Combina offsets físicos com endereços virtuais (pode demorar, MUITO verboso) linux_threads - Imprime threads de processos linux_tmpfs - Recupera sistemas de arquivos tmpfs da memória linux_truecrypt_passphrase - Recupera senhas Truecrypt em cache linux_vma_cache - Coleta VMAs do cache vm_area_struct linux_volshell - Shell na imagem de memória linux_yarascan - Um shell na imagem de memória Linux lsadump - Despeja segredos LSA (descriptografados) do registro mac_adium - Lista mensagens do Adium mac_apihooks - Verifica hooks de API em processos mac_apihooks_kernel - Verifica se funções de chamada de sistema e kernel estão hookadas mac_arp - Imprime a tabela arp mac_bash - Recupera histórico do bash da memória do processo bash mac_bash_env - Recupera variáveis de ambiente do bash mac_bash_hash - Recupera tabela hash do bash da memória do processo bash mac_calendar - Obtém eventos de calendário do Calendar.app mac_check_fop - Valida Ponteiros de Operação de Arquivo mac_check_mig_table - Lista entradas na tabela MIG do kernel mac_check_syscall_shadow - Procura por tabelas de chamada de sistema sombra mac_check_syscalls - Verifica se entradas da tabela de chamada de sistema estão hookadas mac_check_sysctl - Verifica por manipuladores sysctl desconhecidos mac_check_trap_table - Verifica se entradas da tabela de trap mach estão hookadas mac_compressed_swap - Imprime estatísticas do compressor VM do Mac OS X e despeja todas as páginas comprimidas mac_contacts - Obtém nomes de contatos do Contacts.app mac_dead_procs - Imprime processos terminados/desalocados mac_dead_sockets - Imprime sockets de rede terminados/desalocados mac_dead_vnodes - Lista estruturas vnode liberadas mac_devfs - Lista arquivos no cache de arquivos mac_dmesg - Imprime o buffer de depuração do kernel mac_dump_file - Despeja um arquivo especificado mac_dump_maps - Despeja intervalos de memória de processo(s), opcionalmente incluindo páginas em swap comprimido mac_dyld_maps - Obtém mapas de memória de processos a partir de estruturas de dados dyld mac_find_aslr_shift - Encontra o valor de shift ASLR para imagens 10.8+ mac_get_profile - Detecta automaticamente perfis Mac mac_ifconfig - Lista informações de interface de rede para todos os dispositivos mac_interest_handlers - Lista Manipuladores de Interesse IOKit mac_ip_filters - Relata qualquer filtros IP hookados mac_kernel_classes - Lista classes c++ carregadas no kernel mac_kevents - Mostra relação pai/filho de processos mac_keychaindump - Recupera possíveis chaves do keychain. Use chainbreaker para abrir arquivos keychain relacionados mac_ldrmodules - Compara a saída de proc maps com a lista de bibliotecas do libdl mac_librarydump - Despeja o executável de um processo mac_list_files - Lista arquivos no cache de arquivos mac_list_kauth_listeners - Lista ouvintes de escopo Kauth mac_list_kauth_scopes - Lista Escopos Kauth e seu status mac_list_raw - Lista aplicações com sockets promíscuos mac_list_sessions - Enumera sessões mac_list_zones - Imprime zonas ativas mac_lsmod - Lista módulos do kernel carregados mac_lsmod_iokit - Lista módulos do kernel carregados através do IOkit mac_lsmod_kext_map - Lista módulos do kernel carregados mac_lsof - Lista arquivos abertos por processo mac_machine_info - Imprime informações da máquina sobre a amostra mac_malfind - Procura por mapeamentos de processo suspeitos mac_memdump - Despeja páginas de memória endereçáveis para um arquivo mac_moddump - Escreve a extensão do kernel especificada para disco mac_mount - Imprime informações de dispositivo montado mac_netstat - Lista conexões de rede ativas por processo mac_network_conns - Lista conexões de rede a partir de estruturas de rede do kernel mac_notesapp - Encontra conteúdos de mensagens do Notes mac_notifiers - Detecta rootkits que adicionam hooks no I/O Kit (ex. LogKext) mac_orphan_threads - Lista threads que não mapeiam de volta para módulos/processos conhecidos mac_pgrp_hash_table - Percorre a tabela hash de grupo de processos mac_pid_hash_table - Percorre a tabela hash pid mac_print_boot_cmdline - Imprime argumentos de inicialização do kernel mac_proc_maps - Obtém mapas de memória de processos mac_procdump - Despeja o executável de um processo mac_psaux - Imprime processos com argumentos em user land (**argv) mac_psenv - Imprime processos com ambiente em user land (**envp) mac_pslist - Lista Processos em Execução mac_pstree - Mostra relação pai/filho de processos mac_psxview - Encontra processos ocultos com várias listagens de processos mac_recover_filesystem - Recupera o sistema de arquivos em cache mac_route - Imprime a tabela de roteamento mac_socket_filters - Relata filtros de socket mac_strings - Combina offsets físicos com endereços virtuais (pode demorar, MUITO verboso) mac_tasks - Lista Tarefas Ativas mac_threads - Lista Threads de Processo mac_threads_simple - Lista threads junto com seu tempo de início e prioridade mac_timers - Relata timers definidos por drivers do kernel mac_trustedbsd - Lista políticas trustedbsd maliciosas mac_version - Imprime a versão do Mac mac_vfsevents - Lista processos filtrando eventos do sistema de arquivos mac_volshell - Shell na imagem de memória mac_yarascan - Varre memória por assinaturas yara machoinfo - Despeja informações de formato de arquivo Mach-O malfind - Encontra código oculto e injetado mbrparser - Varre e analisa potenciais Registros Mestre de Inicialização (MBRs) memdump - Despeja a memória endereçável para um processo memmap - Imprime o mapa de memória messagehooks - Lista hooks de mensagem de janela de desktop e thread mftparser - Varre e analisa potenciais entradas MFT moddump - Despeja um driver do kernel para uma amostra de arquivo executável modscan - Scanner de pool para módulos do kernel modules - Imprime lista de módulos carregados multiscan - Varre por vários objetos de uma vez mutantscan - Scanner de pool para objetos mutex netscan - Varre uma imagem Vista (ou posterior) por conexões e sockets notepad - Lista texto atualmente exibido no bloco de notas objtypescan - Varre por objetos de tipo do Windows patcher - Corrige memória com base em varreduras de página poolpeek - Plugin de scanner de pool configurável pooltracker - Mostra um resumo do uso de tag de pool printkey - Imprime uma chave de registro, e suas subchaves e valores privs - Exibe privilégios de processo procdump - Despeja um processo para uma amostra de arquivo executável pslist - Imprime todos os processos em execução seguindo as listas EPROCESS psscan - Scanner de pool para objetos de processo pstree - Imprime lista de processos como árvore psxview - Encontra processos ocultos com várias listagens de processos qemuinfo - Despeja informações do Qemu raw2dmp - Converte uma amostra de memória física para um dump de travamento windbg screenshot - Salva uma pseudo-captura de tela baseada em janelas GDI servicediff - Lista serviços do Windows (ala Plugx) sessions - Lista detalhes sobre _MM_SESSION_SPACE (sessões de logon do usuário) shellbags - Imprime informações ShellBags shimcache - Analisa a chave de registro Application Compatibility Shim Cache shutdowntime - Imprime ShutdownTime da máquina a partir do registro sockets - Imprime lista de sockets abertos sockscan - Scanner de pool para objetos de socket tcp ssdt - Exibe entradas SSDT strings - Combina offsets físicos com endereços virtuais (pode demorar, MUITO verboso) svcscan - Varre por serviços do Windows symlinkscan - Scanner de pool para objetos symlink thrdscan - Scanner de pool para objetos de thread threads - Investiga _ETHREAD e _KTHREADs timeliner - Cria uma linha do tempo a partir de vários artefatos na memória timers - Imprime timers do kernel e DPCs de módulo associados truecryptmaster - Recupera Chaves Mestre TrueCrypt 7.1a truecryptpassphrase - Localizador de Senha em Cache TrueCrypt truecryptsummary - Resumo TrueCrypt unloadedmodules - Imprime lista de módulos descarregados userassist - Imprime chaves e informações de registro UserAssist userhandles - Despeja as tabelas de handle USER vaddump - Despeja as seções VAD para um arquivo vadinfo - Despeja a informação VAD vadtree - Percorre a árvore VAD e exibe em formato de árvore vadwalk - Percorre a árvore VAD vboxinfo - Despeja informações do Virtualbox verinfo - Imprime informações de versão de imagens PE vmwareinfo - Despeja informações VMware VMSS/VMSN volshell - Shell na imagem de memória win10cookie - Encontra o valor ObHeaderCookie para Windows 10 windows - Imprime Janelas da Área de Trabalho (detalhes verbosos) wintree - Imprime Árvore de Janelas da Área de Trabalho em Ordem Z wndscan - Scanner de pool para estações de janela yarascan - Varre memória de processo ou kernel com assinaturas Yara

  1. Para obter mais informações sobre uma amostra de memória do Windows e garantir que o Volatility suporte esse tipo de amostra, execute 'python vol.py imageinfo -f ' ou 'python vol.py kdbgscan -f '

    Exemplo:

    $ python vol.py imageinfo -f WIN-II7VOJTUNGL-20120324-193051.raw Volatility Foundation Volatility Framework 2.6 Determining profile based on KDBG search...

    root@kitploit:~
           Suggested Profile(s) : Win2008R2SP0x64, Win7SP1x64, Win7SP0x64, Win2008R2SP1x64 (Instantiated with Win7SP0x64)
                      AS Layer1 : AMD64PagedMemory (Kernel AS)
                      AS Layer2 : FileAddressSpace (/Path/to/WIN-II7VOJTUNGL-20120324-193051.raw)
                       PAE type : PAE
                            DTB : 0x187000L
                           KDBG : 0xf800016460a0
           Number of Processors : 1
      Image Type (Service Pack) : 1
                 KPCR for CPU 0 : 0xfffff80001647d00L
              KUSER_SHARED_DATA : 0xfffff78000000000L
            Image date and time : 2012-03-24 19:30:53 UTC+0000
      Image local date and time : 2012-03-25 03:30:53 +0800
    

    Se vários perfis forem sugeridos pelo imageinfo ou kdbgscan, ou se você estiver tendo dificuldades para analisar amostras de memória do Windows 7 ou posteriores, consulte as diretrizes aqui:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
    
  2. Execute alguns outros plugins. -f é uma opção obrigatória para todos os plugins. Alguns também exigem/aceitam outras opções. Execute "python vol.py -h" para mais informações sobre um comando específico. Um Wiki de Referência de Comandos também está disponível no site do GitHub:https://github.com/volatilityfoundation/volatility/wiki

    bem como o Uso Básico:

    root@kitploit:~
     https://github.com/volatilityfoundation/volatility/wiki/Volatility-Usage
    

Licenciamento e Direitos Autorais

Copyright (C) 2007-2016 Volatility Foundation

Todos os Direitos Reservados

Volatility é software livre; você pode redistribuí-lo e/ou modificá-lo sob os termos da Licença Pública Geral GNU publicada pela Free Software Foundation; seja a versão 2 da Licença, ou (a seu critério) qualquer versão posterior.

Volatility é distribuído na esperança de que seja útil, mas SEM NENHUMA GARANTIA; sem mesmo a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM PROPÓSITO ESPECÍFICO. Consulte a Licença Pública Geral GNU para mais detalhes.

Você deve ter recebido uma cópia da Licença Pública Geral GNU junto com o Volatility. Caso contrário, veja http://www.gnu.org/licenses/.

Bugs e Suporte

Não há suporte fornecido com o Volatility. NÃO HÁ garantia; nem mesmo para COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM PROPÓSITO ESPECÍFICO.

Se você acha que encontrou um bug, por favor, relate-o em:

root@kitploit:~
https://github.com/volatilityfoundation/volatility/issues

Para nos ajudar a resolver seus problemas o mais rapidamente possível, inclua as seguintes informações ao reportar um bug:

  • A versão do volatility que você está usando
  • O sistema operacional usado para executar o volatility
  • A versão do python usada para executar o volatility
  • O sistema operacional suspeito da imagem de memória
  • A linha de comando completa que você usou para executar o volatility

Dependendo do sistema operacional da imagem de memória, pode ser necessário fornecer informações adicionais, como:

Para Windows:

  • O Service Pack suspeito da imagem de memória

Para Linux:

  • A versão suspeita do kernel da imagem de memória

Outras opções para comunicação podem ser encontradas em: https://github.com/volatilityfoundation/volatility/wiki

Informações Faltantes ou Truncadas

A Volatility Foundation não faz alegações sobre a validade ou correção da saída do Volatility. Muitos fatores podem contribuir para a incorreção da saída do Volatility, incluindo, mas não se limitando a, modificações maliciosas no sistema operacional, informações incompletas devido a troca (swapping) e corrupção de informações na aquisição de imagem.

Referência de Comandos

O seguinte URL contém uma referência de todos os comandos suportados pelo Volatility.

root@kitploit:~
https://github.com/volatilityfoundation/volatility/wiki
Baixar ferramenta