
Фреймворк Rekall для криминалистического анализа памяти
Этот проект больше не поддерживается.
В декабре 2011 года в рамках проекта Volatility была создана новая ветка для изучения того, как сделать кодовую базу более модульной, повысить производительность и улучшить удобство использования. Позже эта ветка была форкнута и стала Rekall. Модульность позволила использовать функциональность анализа физической памяти в GRR для удаленного анализа живой памяти.
Активная разработка Rekall была приостановлена на некоторое время. GRR перешел с использования Rekall на YARA, поддерживающую ограниченный набор возможностей анализа памяти, требующий значительно меньшего обслуживания.
Основные разработчики/сопровождающие Rekall имеют другие приоритеты, и никто не вызвался помогать с поддержкой. Поэтому проект Rekall прекращен. Проект будет архивирован, и вы можете свободно форкнуть его и продолжать вносить изменения.
Winpmem будет продолжен как отдельный проект, который в настоящее время поддерживается по адресу https://github.com/Velocidex/WinPmem.
Фреймворк Rekall — это полностью открытый набор инструментов, реализованных на Python под лицензиями Apache и GNU General Public License, для извлечения и анализа цифровых артефактов компьютерных систем.
Дистрибутив Rekall доступен по адресу: http://www.rekall-forensic.com/
Rekall должен работать на любой платформе, поддерживающей Python
Rekall поддерживает исследование следующих 32- и 64-битных образов памяти:
Rekall также предоставляет полную возможность получения образцов памяти для всех основных операционных систем (см. каталог tools).
Rekall доступен в виде пакета Python, устанавливаемого через менеджер пакетов pip. Чтобы установить его, сначала создайте виртуальное окружение, переключитесь на него, а затем установите rekall:
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
Для Windows Rekall также доступен в виде самодостаточного установочного пакета. Пожалуйста, посетите страницу загрузки, чтобы выбрать наиболее подходящий установщик: Rekall-Forensic.com
Для установки из этого git-репозитория вам нужно будет использовать pip --editable и соблюдать правильный порядок установки (иначе pip загрузит выпущенные зависимости, которые могут быть старше):
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
В Windows вам потребуется установить компиляторы Microsoft Visual C для Python (дополнительную информацию см. в этой записи блога: http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)
Списки рассылки для поддержки пользователей и разработчиков Rekall можно найти по следующему адресу:
Авторские права (C) 2007–2011 Volatile Systems Авторские права 2012–2016 Google Inc. Все права защищены.
Все права защищены.
Эта программа является свободным программным обеспечением; вы можете распространять и/или изменять ее в соответствии с условиями Стандартной общественной лицензии GNU в той редакции, в которой она была опубликована Free Software Foundation; либо версии 2 Лицензии, либо (по вашему выбору) любой более поздней версии.
Эта программа распространяется в надежде, что она будет полезной, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемых гарантий КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.
Вы должны были получить копию Стандартной общественной лицензии GNU вместе с этой программой; если нет, напишите в Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA.
Поддержка Rekall не предоставляется. НИКАКИХ гарантий нет; даже подразумеваемых гарантий коммерческой ценности или пригодности для конкретной цели.
Если вы считаете, что нашли ошибку, сообщите о ней по адресу:
https://github.com/google/rekall/issues
Чтобы помочь нам решить вашу проблему как можно быстрее, пожалуйста, включите следующую информацию при сообщении об ошибке:
В декабре 2011 года в рамках проекта Volatility была создана новая ветка для изучения того, как сделать кодовую базу более модульной, повысить производительность и улучшить удобство использования. Модульность позволила использовать Volatility в GRR, сделав анализ памяти ключевой частью стратегии удаленной живой криминалистики. В результате и GRR, и Volatility смогли использовать сильные стороны друг друга.
Со временем эта ветка стала известна как ветка "scudette" или ветка "Technology Preview". Всегда ставилась цель внедрить эти изменения в основную кодовую базу Volatility. Но после двух лет непрерывной разработки "Technology Preview" так и не была принята в основную версию Volatility.
Поскольку казалось маловероятным, что эти изменения будут включены в будущем, имело смысл развивать ветку Technology Preview как отдельный проект. 13 декабря 2013 года бывшая ветка была форкнута для создания нового самостоятельного проекта под названием "Rekall". Этот новый проект включает изменения, направленные на оптимизацию кодовой базы, чтобы Rekall можно было использовать как библиотеку. Также были включены методы получения памяти и другие внешние добавления, которых не было в кодовой базе Volatility.
Rekall стремится продвигать современное состояние анализа памяти, реализуя лучшие из доступных алгоритмов и обеспечивая полное решение для получения и анализа памяти как минимум для Windows, OSX и Linux.
Дополнительная документация доступна по адресу http://www.rekall-forensic.com/