Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
rekall — Фреймворк Rekall для криминалистического анализа памяти | Kitploit
Инструменты/GitHubGitHub/google/rekall
Криминалистика памятиОбратная инженерияФорензикаАнализ вредоносных программЦифровая криминалистикаРеагирование на ИнцидентыArchived
GitHubgoogle/rekall

rekall

Фреймворк Rekall для криминалистического анализа памяти

Репозиторий
2.0k4025 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Прекращение поддержки Rekall

Этот проект больше не поддерживается.

В декабре 2011 года в рамках проекта Volatility была создана новая ветка для изучения того, как сделать кодовую базу более модульной, повысить производительность и улучшить удобство использования. Позже эта ветка была форкнута и стала Rekall. Модульность позволила использовать функциональность анализа физической памяти в GRR для удаленного анализа живой памяти.

Извлеченные уроки:

  • Rekall внес множество улучшений в методологию анализа памяти за эти годы. Для получения дополнительной информации см.: http://blog.rekall-forensic.com/
  • Фреймворк Rekall допускал ограниченную модуляризацию из-за взаимозависимости структур в памяти и ранних архитектурных решений.
  • Увеличение объемов оперативной памяти и меры безопасности, такие как шифрование памяти, делают традиционный анализ физической памяти более громоздким.
  • Анализ физической памяти хрупок и требует больших затрат на поддержку. Большинство инструментов анализа физической памяти по сути являются отладчиками ядра, без доступа к исходному коду и отладочным символам. Поэтому анализ памяти часто представляет собой дорогостоящий процесс отладки/обратного инжиниринга и поддержания актуальности определений отладочных символов и структур.

Активная разработка Rekall была приостановлена на некоторое время. GRR перешел с использования Rekall на YARA, поддерживающую ограниченный набор возможностей анализа памяти, требующий значительно меньшего обслуживания.

Основные разработчики/сопровождающие Rekall имеют другие приоритеты, и никто не вызвался помогать с поддержкой. Поэтому проект Rekall прекращен. Проект будет архивирован, и вы можете свободно форкнуть его и продолжать вносить изменения.

Winpmem будет продолжен как отдельный проект, который в настоящее время поддерживается по адресу https://github.com/Velocidex/WinPmem.

Фреймворк Rekall для криминалистики и реагирования на инциденты

Фреймворк Rekall — это полностью открытый набор инструментов, реализованных на Python под лицензиями Apache и GNU General Public License, для извлечения и анализа цифровых артефактов компьютерных систем.

Дистрибутив Rekall доступен по адресу: http://www.rekall-forensic.com/

Rekall должен работать на любой платформе, поддерживающей Python

Rekall поддерживает исследование следующих 32- и 64-битных образов памяти:

  • Microsoft Windows XP с пакетами обновления 2 и 3
  • Microsoft Windows 7 с пакетами обновления 0 и 1
  • Microsoft Windows 8 и 8.1
  • Microsoft Windows 10
  • Ядра Linux от 2.6.24 до самых новых.
  • OSX 10.7–10.12.x.

Rekall также предоставляет полную возможность получения образцов памяти для всех основных операционных систем (см. каталог tools).

Быстрый старт

Rekall доступен в виде пакета Python, устанавливаемого через менеджер пакетов pip. Чтобы установить его, сначала создайте виртуальное окружение, переключитесь на него, а затем установите rekall:

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

Для Windows Rekall также доступен в виде самодостаточного установочного пакета. Пожалуйста, посетите страницу загрузки, чтобы выбрать наиболее подходящий установщик: Rekall-Forensic.com

Для установки из этого git-репозитория вам нужно будет использовать pip --editable и соблюдать правильный порядок установки (иначе pip загрузит выпущенные зависимости, которые могут быть старше):

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

В Windows вам потребуется установить компиляторы Microsoft Visual C для Python (дополнительную информацию см. в этой записи блога: http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)

Списки рассылки

Списки рассылки для поддержки пользователей и разработчиков Rekall можно найти по следующему адресу:

root@kitploit:~
[email protected]

Лицензирование и авторские права

Авторские права (C) 2007–2011 Volatile Systems Авторские права 2012–2016 Google Inc. Все права защищены.

Все права защищены.

Эта программа является свободным программным обеспечением; вы можете распространять и/или изменять ее в соответствии с условиями Стандартной общественной лицензии GNU в той редакции, в которой она была опубликована Free Software Foundation; либо версии 2 Лицензии, либо (по вашему выбору) любой более поздней версии.

Эта программа распространяется в надежде, что она будет полезной, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемых гарантий КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.

Вы должны были получить копию Стандартной общественной лицензии GNU вместе с этой программой; если нет, напишите в Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA.

Ошибки и поддержка

Поддержка Rekall не предоставляется. НИКАКИХ гарантий нет; даже подразумеваемых гарантий коммерческой ценности или пригодности для конкретной цели.

Если вы считаете, что нашли ошибку, сообщите о ней по адресу:

root@kitploit:~
https://github.com/google/rekall/issues

Чтобы помочь нам решить вашу проблему как можно быстрее, пожалуйста, включите следующую информацию при сообщении об ошибке:

  • Версия используемого rekall
  • Операционная система, используемая для запуска rekall
  • Версия Python, используемая для запуска rekall
  • Предполагаемая операционная система образа памяти
  • Полная командная строка, которую вы использовали для запуска rekall

История

В декабре 2011 года в рамках проекта Volatility была создана новая ветка для изучения того, как сделать кодовую базу более модульной, повысить производительность и улучшить удобство использования. Модульность позволила использовать Volatility в GRR, сделав анализ памяти ключевой частью стратегии удаленной живой криминалистики. В результате и GRR, и Volatility смогли использовать сильные стороны друг друга.

Со временем эта ветка стала известна как ветка "scudette" или ветка "Technology Preview". Всегда ставилась цель внедрить эти изменения в основную кодовую базу Volatility. Но после двух лет непрерывной разработки "Technology Preview" так и не была принята в основную версию Volatility.

Поскольку казалось маловероятным, что эти изменения будут включены в будущем, имело смысл развивать ветку Technology Preview как отдельный проект. 13 декабря 2013 года бывшая ветка была форкнута для создания нового самостоятельного проекта под названием "Rekall". Этот новый проект включает изменения, направленные на оптимизацию кодовой базы, чтобы Rekall можно было использовать как библиотеку. Также были включены методы получения памяти и другие внешние добавления, которых не было в кодовой базе Volatility.

Rekall стремится продвигать современное состояние анализа памяти, реализуя лучшие из доступных алгоритмов и обеспечивая полное решение для получения и анализа памяти как минимум для Windows, OSX и Linux.

Дополнительная документация

Дополнительная документация доступна по адресу http://www.rekall-forensic.com/

Скачать инструмент