
Расширенная платформа для извлечения цифровых артефактов из образцов энергозависимой памяти (ОЗУ), обеспечивающая глубокий криминалистический анализ состояния системы во время выполнения в Windows, Linux и macOS.
Volatility — это самый широко используемый в мире фреймворк для извлечения цифровых артефактов из образцов энергозависимой памяти (ОЗУ). Методы извлечения выполняются полностью независимо от исследуемой системы, но обеспечивают видимость состояния системы во время выполнения. Фреймворк предназначен для ознакомления с методами и сложностями, связанными с извлечением цифровых артефактов из образцов энергозависимой памяти, и предоставляет платформу для дальнейшей работы в этой захватывающей области исследований.
В 2019 году Фонд Volatility выпустил полную переработку фреймворка — Volatility 3. Проект был призван решить многие технические и производительные проблемы, связанные с исходной кодовой базой, которые стали очевидными за предыдущие 10 лет. Ещё одним преимуществом переработки стала возможность выпуска Volatility 3 под специальной лицензией, более соответствующей целям сообщества Volatility — Volatility Software License (VSL). Подробнее см. в файле LICENSE.
Установите необходимые зависимости:
pip install --user -e ".[full]"
Посмотрите доступные параметры:
vol -h
Чтобы получить больше информации об образце памяти Windows и убедиться, что Volatility поддерживает этот тип образца, выполните vol -f <imagepath> windows.info:
vol -f /home/user/samples/stuxnet.vmem windows.info
Запустите другие плагины. Параметр -f или --single-location не является строго обязательным, но большинство плагинов ожидают один образец. Некоторые также требуют/принимают другие параметры. Выполните vol <plugin> -h для получения дополнительной информации о конкретной команде.
Volatility 3 требует Python 3.8.0 или новее и опубликован в реестре PyPi.
pip install volatility3
Если вы хотите использовать последнюю версию Volatility 3 в разработке, мы рекомендуем вручную клонировать этот репозиторий и установить редактируемую версию проекта. Рекомендуется использовать виртуальное окружение для изоляции устанавливаемых зависимостей от системных пакетов.
Последняя стабильная версия Volatility всегда будет веткой stable репозитория GitHub. Ветка по умолчанию — develop.
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"
Пакеты таблиц символов для различных операционных систем доступны для загрузки по адресу:
Хэши для проверки успешной загрузки или изменений файлов пакетов символов можно найти по адресу:
Zip-файлы таблиц символов должны быть помещены, как они называются, в каталог volatility3/symbols (или просто в каталог symbols рядом с исполняемым файлом).
Символы Windows, которые не найдены, будут запрошены, загружены, сгенерированы и кэшированы. Таблицы символов для Mac и Linux должны быть созданы вручную с помощью такого инструмента, как dwarf2json.
Важно: Первый запуск Volatility с новыми файлами символов потребует обновления кэша. Пакеты символов содержат большое количество файлов символов, поэтому обновление может занять некоторое время! Однако этот процесс нужно выполнить только один раз для каждого нового файла символов, поэтому при условии, что пакет остаётся в том же месте, повторное выполнение не потребуется. Также обратите внимание, что процесс можно прервать, и при следующем запуске он начнётся заново.
Обратите внимание: Это репрезентативные наборы, актуальные на момент создания для Windows и Mac. Из-за простоты компиляции ядер Linux и невозможности их однозначного различения полный набор таблиц символов Linux предоставить сложно.
Фреймворк документирован через строки документации (doc strings) и может быть собран с помощью sphinx.
Последнюю сгенерированную копию документации можно найти по адресу: https://volatility3.readthedocs.io/en/latest/
Copyright (C) 2007-2026 Volatility Foundation
Все права защищены
https://www.volatilityfoundation.org/license/vsl-v1.0
Если вы считаете, что нашли ошибку, сообщите о ней по адресу:
https://github.com/volatilityfoundation/volatility3/issues
Чтобы помочь нам решить ваши проблемы как можно быстрее, пожалуйста, включите следующую информацию при отправке отчёта об ошибке:
Для поддержки сообщества присоединяйтесь к нам в Slack:
https://www.volatilityfoundation.org/slack
Для получения информации или запросов обращайтесь:
Volatility Foundation
Веб-сайт: https://www.volatilityfoundation.org
Блог: https://volatility-labs.blogspot.com
Электронная почта: volatility (at) volatilityfoundation (dot) org
Twitter: @volatility