Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
volatility — Продвинутый фреймворк для криминалистического анализа памяти | Kitploit
Инструменты/GitHubGitHub/volatilityfoundation/volatility
Криминалистика памятиАнализ уязвимостейОбратная инженерияФорензикаАнализ вредоносных программЦифровая криминалистикаРеагирование на ИнцидентыArchived
GitHubvolatilityfoundation/volatility

volatility

Продвинутый фреймворк для криминалистического анализа памяти

Репозиторий
8.1k1.3k581 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Этот проект заархивирован. См. Volatility 3 для современных расследований: https://github.com/volatilityfoundation/volatility3

============================================================================ Volatility Framework - Фреймворк для извлечения данных из энергозависимой памяти

Volatility Framework — это полностью открытый набор инструментов, реализованных на Python под лицензией GNU General Public License, для извлечения цифровых артефактов из образцов энергозависимой памяти (RAM). Методы извлечения выполняются полностью независимо от исследуемой системы, но предоставляют доступ к состоянию системы во время выполнения. Фреймворк предназначен для ознакомления с методами и сложностями, связанными с извлечением цифровых артефактов из образцов энергозависимой памяти, и предоставляет платформу для дальнейшей работы в этой захватывающей области исследований.

Дистрибутив Volatility доступен по адресу: http://www.volatilityfoundation.org/#!releases/component_71401

Volatility должен работать на любой платформе, поддерживающей Python (http://www.python.org)

Volatility поддерживает исследование следующих образов памяти:

Windows:

  • 32-битная Windows XP Service Pack 2 и 3
  • 32-битная Windows 2003 Server Service Pack 0, 1, 2
  • 32-битная Windows Vista Service Pack 0, 1, 2
  • 32-битная Windows 2008 Server Service Pack 1, 2 (SP0 отсутствует)
  • 32-битная Windows 7 Service Pack 0, 1
  • 32-битная Windows 8, 8.1 и 8.1 Update 1
  • 32-битная Windows 10 (начальная поддержка)
  • 64-битная Windows XP Service Pack 1 и 2 (SP0 отсутствует)
  • 64-битная Windows 2003 Server Service Pack 1 и 2 (SP0 отсутствует)
  • 64-битная Windows Vista Service Pack 0, 1, 2
  • 64-битная Windows 2008 Server Service Pack 1 и 2 (SP0 отсутствует)
  • 64-битная Windows 2008 R2 Server Service Pack 0 и 1
  • 64-битная Windows 7 Service Pack 0 и 1
  • 64-битная Windows 8, 8.1 и 8.1 Update 1
  • 64-битная Windows Server 2012 и 2012 R2
  • 64-битная Windows 10 (включая как минимум 10.0.19041)
  • 64-битная Windows Server 2016 (включая как минимум 10.0.19041)

Примечание: Пожалуйста, ознакомьтесь с рекомендациями по следующей ссылке для получения информации о совместимости с недавно пропатченными образцами памяти Windows 7 (и более поздних версий):

https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles

Linux:

  • 32-битные ядра Linux 2.6.11 до 5.5
  • 64-битные ядра Linux 2.6.11 до 5.5
  • OpenSuSE, Ubuntu, Debian, CentOS, Fedora, Mandriva и т.д.

Mac OSX:

  • 32-битная 10.5.x Leopard (единственная 64-битная 10.5 — это Server, который не поддерживается)
  • 32-битная 10.6.x Snow Leopard
  • 64-битная 10.6.x Snow Leopard
  • 32-битная 10.7.x Lion
  • 64-битная 10.7.x Lion
  • 64-битная 10.8.x Mountain Lion (32-битной версии нет)
  • 64-битная 10.9.x Mavericks (32-битной версии нет)
  • 64-битная 10.10.x Yosemite (32-битной версии нет)
  • 64-битная 10.11.x El Capitan (32-битной версии нет)
  • 64-битная 10.12.x Sierra (32-битной версии нет)
  • 64-битная 10.13.x High Sierra (32-битной версии нет))
  • 64-битная 10.14.x Mojave (32-битной версии нет)
  • 64-битная 10.15.x Catalina (32-битной версии нет)

Volatility не предоставляет возможности сбора образцов памяти. Для сбора существуют как бесплатные, так и коммерческие решения. Если вы хотите получить рекомендации по подходящим решениям для сбора, свяжитесь с нами по адресу:

volatility (at) volatilityfoundation (dot) org

Volatility поддерживает различные форматы файлов образцов и возможность преобразования между этими форматами:

  • Сырой линейный образ (dd)
  • Файл гибернации (из Windows 7 и более ранних версий)
  • Файл аварийного дампа
  • ELF64-дамп VirtualBox
  • Сохранённое состояние и снимки VMware
  • Формат EWF (E01)
  • Формат LiME
  • Формат Mach-O
  • Дампы виртуальных машин QEMU
  • Firewire
  • HPAK (FDPro)

Для более подробного списка возможностей см.:

https://github.com/volatilityfoundation/volatility/wiki

Также см. репозиторий плагинов сообщества:

https://github.com/volatilityfoundation/community

Примеры данных

Если вы хотите попробовать Volatility, вы можете загрузить образцы образов памяти по следующему URL:

https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples

Списки рассылки

Списки рассылки для поддержки пользователей и разработчиков Volatility доступны по следующему адресу:

http://lists.volatilesystems.com/mailman/listinfo

Контакты

Для получения информации или запросов обращайтесь:

Volatility Foundation

Веб: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com

Электронная почта: volatility (at) volatilityfoundation (dot) org

IRC: #volatility на freenode

Twitter: @volatility

Требования

  • Python 2.6 или новее, но не 3.0. http://www.python.org

Некоторые плагины могут иметь другие требования, которые можно найти по адресу: https://github.com/volatilityfoundation/volatility/wiki/Installation

Быстрый старт

  1. Распакуйте последнюю версию Volatility с volatilityfoundation.org

  2. Чтобы просмотреть доступные опции, выполните "python vol.py -h" или "python vol.py --info"

    Пример:

$ python vol.py --info Volatility Foundation Volatility Framework 2.6

Адресные пространства

AMD64PagedMemory - Стандартное 64-битное адресное пространство AMD. ArmAddressSpace - Адресное пространство для процессоров ARM FileAddressSpace - Прямое файловое адресное пространство. HPAKAddressSpace - Поддержка формата HPAK IA32PagedMemory - Стандартное адресное пространство страниц IA-32. IA32PagedMemoryPae - Реализует адресное пространство страниц IA-32 PAE. Отвечает за LimeAddressSpace - Адресное пространство для Lime LinuxAMD64PagedMemory - 64-битное адресное пространство AMD для Linux. MachOAddressSpace - Адресное пространство для файлов mach-o для поддержки atc-ny memory reader OSXPmemELF - Поддержка формата ELF64-дампа VirtualBox QemuCoreDumpElf - Поддержка формата ELF32 и ELF64-дампа QEMU VMWareAddressSpace - Поддержка снимков VMware (VMSS) и файлов сохранённого состояния (VMSS) VMWareMetaAddressSpace - Поддержка формата VMEM с метаданными VMSN/VMSS VirtualBoxCoreDumpElf64 - Поддержка формата ELF64-дампа VirtualBox Win10AMD64PagedMemory - 64-битное адресное пространство AMD для Windows 10. WindowsAMD64PagedMemory - 64-битное адресное пространство AMD для Windows. WindowsCrashDumpSpace32 - Поддержка формата аварийного дампа Windows (32 бита) WindowsCrashDumpSpace64 - Поддержка формата аварийного дампа Windows (64 бита) WindowsCrashDumpSpace64BitMap - Поддержка формата аварийного дампа Windows с битовой картой WindowsHiberFileSpace32 - Адресное пространство гибернации для файлов гибернации Windows.

Скачать инструмент