
Framework avançado para extrair artefatos digitais de amostras de memória volátil (RAM), permitindo análise forense profunda do estado de execução do sistema em Windows, Linux e macOS.
Volatility é o framework mais amplamente utilizado no mundo para extrair artefatos digitais de amostras de memória volátil (RAM). As técnicas de extração são realizadas de forma completamente independente do sistema sob investigação, mas oferecem visibilidade sobre o estado de execução do sistema. O framework tem como objetivo introduzir as pessoas às técnicas e complexidades associadas à extração de artefatos digitais de amostras de memória volátil e fornecer uma plataforma para trabalhos futuros nesta área empolgante de pesquisa.
Em 2019, a Volatility Foundation lançou uma reescrita completa do framework, Volatility 3. O projeto foi concebido para abordar muitos dos desafios técnicos e de desempenho associados ao código original que se tornaram aparentes ao longo dos 10 anos anteriores. Outro benefício da reescrita é que o Volatility 3 poderia ser lançado sob uma licença personalizada mais alinhada com os objetivos da comunidade Volatility, a Volatility Software License (VSL). Consulte o arquivo LICENSE para mais detalhes.
Instale as dependências necessárias:
pip install --user -e ".[full]"
Veja as opções disponíveis:
vol -h
Para obter mais informações sobre uma amostra de memória Windows e garantir que o Volatility suporta esse tipo de amostra, execute vol -f <imagepath> windows.info:
vol -f /home/user/samples/stuxnet.vmem windows.info
Execute alguns outros plugins. A opção -f ou --single-location não é estritamente necessária, mas a maioria dos plugins espera uma única amostra. Alguns também exigem/aceitam outras opções. Execute vol <plugin> -h para mais informações sobre um comando específico.
O Volatility 3 requer Python 3.8.0 ou superior e está publicado no registro PyPi.
pip install volatility3
Se você quiser usar a versão de desenvolvimento mais recente do Volatility 3, recomendamos clonar este repositório manualmente e instalar uma versão editável do projeto. Recomendamos o uso de um ambiente virtual para manter as dependências instaladas separadas dos pacotes do sistema.
A versão estável mais recente do Volatility será sempre a branch stable do repositório GitHub. A branch padrão é develop.
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"
Pacotes de tabelas de símbolos para vários sistemas operacionais estão disponíveis para download em:
Os hashes para verificar se algum dos arquivos do pacote de símbolos foi baixado com sucesso ou foi alterado podem ser encontrados em:
Os arquivos zip das tabelas de símbolos devem ser colocados, como nomeados, no diretório volatility3/symbols (ou apenas no diretório symbols ao lado do arquivo executável).
Os símbolos do Windows que não puderem ser encontrados serão consultados, baixados, gerados e armazenados em cache. As tabelas de símbolos do Mac e Linux devem ser produzidas manualmente por uma ferramenta como o dwarf2json.
Importante: A primeira execução do volatility com novos arquivos de símbolos exigirá que o cache seja atualizado. Os pacotes de símbolos contêm um grande número de arquivos de símbolos e podem levar algum tempo para serem atualizados! No entanto, esse processo só precisa ser executado uma vez para cada novo arquivo de símbolo, então, supondo que o pacote permaneça no mesmo local, não precisará ser feito novamente. Observe também que pode ser interrompido e a próxima execução será reiniciada.
Observação: Estes são representativos e estão completos até o momento da criação para Windows e Mac. Devido à facilidade de compilar kernels Linux e à incapacidade de distingui-los exclusivamente, um conjunto exaustivo de tabelas de símbolos Linux não pode ser facilmente fornecido.
O framework é documentado por meio de doc strings e pode ser construído usando sphinx.
A cópia mais recente gerada da documentação pode ser encontrada em: https://volatility3.readthedocs.io/en/latest/
Copyright (C) 2007-2026 Volatility Foundation
Todos os direitos reservados
https://www.volatilityfoundation.org/license/vsl-v1.0
Se você acha que encontrou um bug, por favor, reporte-o em:
https://github.com/volatilityfoundation/volatility3/issues
Para nos ajudar a resolver seus problemas o mais rápido possível, inclua as seguintes informações ao relatar um bug:
Para suporte da comunidade, junte-se a nós no Slack:
https://www.volatilityfoundation.org/slack
Para informações ou solicitações, entre em contato:
Volatility Foundation
Web: https://www.volatilityfoundation.org
Blog: https://volatility-labs.blogspot.com
Email: volatility (at) volatilityfoundation (dot) org
Twitter: @volatility