
Продвинутый фреймворк для криминалистического анализа памяти
Этот проект заархивирован. См. Volatility 3 для современных расследований: https://github.com/volatilityfoundation/volatility3
Volatility Framework — это полностью открытый набор инструментов, реализованных на Python под лицензией GNU General Public License, для извлечения цифровых артефактов из образцов энергозависимой памяти (RAM). Методы извлечения выполняются полностью независимо от исследуемой системы, но предоставляют доступ к состоянию системы во время выполнения. Фреймворк предназначен для ознакомления с методами и сложностями, связанными с извлечением цифровых артефактов из образцов энергозависимой памяти, и предоставляет платформу для дальнейшей работы в этой захватывающей области исследований.
Дистрибутив Volatility доступен по адресу: http://www.volatilityfoundation.org/#!releases/component_71401
Volatility должен работать на любой платформе, поддерживающей Python (http://www.python.org)
Volatility поддерживает исследование следующих образов памяти:
Windows:
Примечание: Пожалуйста, ознакомьтесь с рекомендациями по следующей ссылке для получения информации о совместимости с недавно пропатченными образцами памяти Windows 7 (и более поздних версий):
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
Volatility не предоставляет возможности сбора образцов памяти. Для сбора существуют как бесплатные, так и коммерческие решения. Если вы хотите получить рекомендации по подходящим решениям для сбора, свяжитесь с нами по адресу:
volatility (at) volatilityfoundation (dot) org
Volatility поддерживает различные форматы файлов образцов и возможность преобразования между этими форматами:
Для более подробного списка возможностей см.:
https://github.com/volatilityfoundation/volatility/wiki
Также см. репозиторий плагинов сообщества:
https://github.com/volatilityfoundation/community
Если вы хотите попробовать Volatility, вы можете загрузить образцы образов памяти по следующему URL:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
Списки рассылки для поддержки пользователей и разработчиков Volatility доступны по следующему адресу:
http://lists.volatilesystems.com/mailman/listinfo
Для получения информации или запросов обращайтесь:
Volatility Foundation
Веб: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
Электронная почта: volatility (at) volatilityfoundation (dot) org
IRC: #volatility на freenode
Twitter: @volatility
Некоторые плагины могут иметь другие требования, которые можно найти по адресу: https://github.com/volatilityfoundation/volatility/wiki/Installation
Распакуйте последнюю версию Volatility с volatilityfoundation.org
Чтобы просмотреть доступные опции, выполните "python vol.py -h" или "python vol.py --info"
Пример:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Стандартное 64-битное адресное пространство AMD. ArmAddressSpace - Адресное пространство для процессоров ARM FileAddressSpace - Прямое файловое адресное пространство. HPAKAddressSpace - Поддержка формата HPAK IA32PagedMemory - Стандартное адресное пространство страниц IA-32. IA32PagedMemoryPae - Реализует адресное пространство страниц IA-32 PAE. Отвечает за LimeAddressSpace - Адресное пространство для Lime LinuxAMD64PagedMemory - 64-битное адресное пространство AMD для Linux. MachOAddressSpace - Адресное пространство для файлов mach-o для поддержки atc-ny memory reader OSXPmemELF - Поддержка формата ELF64-дампа VirtualBox QemuCoreDumpElf - Поддержка формата ELF32 и ELF64-дампа QEMU VMWareAddressSpace - Поддержка снимков VMware (VMSS) и файлов сохранённого состояния (VMSS) VMWareMetaAddressSpace - Поддержка формата VMEM с метаданными VMSN/VMSS VirtualBoxCoreDumpElf64 - Поддержка формата ELF64-дампа VirtualBox Win10AMD64PagedMemory - 64-битное адресное пространство AMD для Windows 10. WindowsAMD64PagedMemory - 64-битное адресное пространство AMD для Windows. WindowsCrashDumpSpace32 - Поддержка формата аварийного дампа Windows (32 бита) WindowsCrashDumpSpace64 - Поддержка формата аварийного дампа Windows (64 бита) WindowsCrashDumpSpace64BitMap - Поддержка формата аварийного дампа Windows с битовой картой WindowsHiberFileSpace32 - Адресное пространство гибернации для файлов гибернации Windows.