
volatility3 v2.28.2
Расширенная платформа для извлечения цифровых артефактов из образцов энергозависимой памяти (ОЗУ), обеспечивающая глубокий криминалистический анализ состояния системы во время выполнения в Windows, Linux и macOS.
Volatility 3: Фреймворк для извлечения энергозависимой памяти
Volatility — это самый широко используемый в мире фреймворк для извлечения цифровых артефактов из образцов энергозависимой памяти (ОЗУ). Методы извлечения выполняются полностью независимо от исследуемой системы, но обеспечивают видимость состояния системы во время выполнения. Фреймворк предназначен для ознакомления с методами и сложностями, связанными с извлечением цифровых артефактов из образцов энергозависимой памяти, и предоставляет платформу для дальнейшей работы в этой захватывающей области исследований.
В 2019 году Фонд Volatility выпустил полную переработку фреймворка — Volatility 3. Проект был призван решить многие технические и производительные проблемы, связанные с исходной кодовой базой, которые стали очевидными за предыдущие 10 лет. Ещё одним преимуществом переработки стала возможность выпуска Volatility 3 под специальной лицензией, более соответствующей целям сообщества Volatility — Volatility Software License (VSL). Подробнее см. в файле LICENSE.
Быстрый старт
-
Установите необходимые зависимости:
pip install --user -e ".[full]" -
Посмотрите доступные параметры:
vol -h -
Чтобы получить больше информации об образце памяти Windows и убедиться, что Volatility поддерживает этот тип образца, выполните
vol -f <imagepath> windows.info:vol -f /home/user/samples/stuxnet.vmem windows.info -
Запустите другие плагины. Параметр
-fили--single-locationне является строго обязательным, но большинство плагинов ожидают один образец. Некоторые также требуют/принимают другие параметры. Выполнитеvol <plugin> -hдля получения дополнительной информации о конкретной команде.
Установка
Volatility 3 требует Python 3.8.0 или новее и опубликован в реестре PyPi.
pip install volatility3
Если вы хотите использовать последнюю версию Volatility 3 в разработке, мы рекомендуем вручную клонировать этот репозиторий и установить редактируемую версию проекта. Рекомендуется использовать виртуальное окружение для изоляции устанавливаемых зависимостей от системных пакетов.
Последняя стабильная версия Volatility всегда будет веткой stable репозитория GitHub. Ветка по умолчанию — develop.
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"
Таблицы символов
Пакеты таблиц символов для различных операционных систем доступны для загрузки по адресу:
Хэши для проверки успешной загрузки или изменений файлов пакетов символов можно найти по адресу:
Zip-файлы таблиц символов должны быть помещены, как они называются, в каталог volatility3/symbols (или просто в каталог symbols рядом с исполняемым файлом).
Символы Windows, которые не найдены, будут запрошены, загружены, сгенерированы и кэшированы. Таблицы символов для Mac и Linux должны быть созданы вручную с помощью такого инструмента, как dwarf2json.
Важно: Первый запуск Volatility с новыми файлами символов потребует обновления кэша. Пакеты символов содержат большое количество файлов символов, поэтому обновление может занять некоторое время! Однако этот процесс нужно выполнить только один раз для каждого нового файла символов, поэтому при условии, что пакет остаётся в том же месте, повторное выполнение не потребуется. Также обратите внимание, что процесс можно прервать, и при следующем запуске он начнётся заново.
Обратите внимание: Это репрезентативные наборы, актуальные на момент создания для Windows и Mac. Из-за простоты компиляции ядер Linux и невозможности их однозначного различения полный набор таблиц символов Linux предоставить сложно.
Документация
Фреймворк документирован через строки документации (doc strings) и может быть собран с помощью sphinx.
Последнюю сгенерированную копию документации можно найти по адресу: https://volatility3.readthedocs.io/en/latest/
Лицензирование и авторские права
Copyright (C) 2007-2026 Volatility Foundation
Все права защищены
https://www.volatilityfoundation.org/license/vsl-v1.0
Ошибки и поддержка
Если вы считаете, что нашли ошибку, сообщите о ней по адресу:
https://github.com/volatilityfoundation/volatility3/issues
Чтобы помочь нам решить ваши проблемы как можно быстрее, пожалуйста, включите следующую информацию при отправке отчёта об ошибке:
- Версию Volatility, которую вы используете
- Операционную систему, на которой запущен Volatility
- Версию Python, используемую для запуска Volatility
- Предполагаемую операционную систему образца памяти
- Полную командную строку, которую вы использовали для запуска Volatility
Для поддержки сообщества присоединяйтесь к нам в Slack:
https://www.volatilityfoundation.org/slack
Контакты
Для получения информации или запросов обращайтесь:
Volatility Foundation
Веб-сайт: https://www.volatilityfoundation.org
Блог: https://volatility-labs.blogspot.com
Электронная почта: volatility (at) volatilityfoundation (dot) org
Twitter: @volatility