Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/google/rekall
内存取证逆向工程取证分析恶意软件分析数字取证事件响应Archived
GitHubgoogle/rekall

rekall

Rekall内存取证框架

查看仓库
2.0k40285年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Rekall 项目终止

该项目不再维护。

2011年12月,Volatility 项目内创建了一个新分支,旨在探索如何使代码库更加模块化、提升性能并增强可用性。该分支后来被分叉,发展成为 Rekall。模块化特性使得物理内存分析功能能够用于 GRR,从而实现远程实时内存分析。

经验教训:

  • 多年来,Rekall 在内存分析方法论方面引入了许多改进。更多信息请参阅:http://blog.rekall-forensic.com/
  • 由于内存中结构相互依赖的特性以及早期架构决策,Rekall 框架仅能实现有限的模块化。
  • 不断增大的内存容量以及内存加密等安全措施,使得传统的物理内存分析变得更加繁琐。
  • 物理内存分析脆弱且维护成本高昂。大多数物理内存分析工具实质上是内核调试器,但无法访问源代码和调试符号。因此,大部分内存分析可能是一个代价高昂的调试/逆向工程过程,并且需要不断更新调试符号/结构定义。

Rekall 的活跃开发已停滞一段时间。GRR 已从使用 Rekall 切换至 YARA,后者支持有限的内存分析功能,且维护成本显著降低。

Rekall 的核心开发者/维护者已有其他优先事项,且无人主动承担维护工作。因此,Rekall 项目已终止。该项目将被归档,您可以自由分叉并继续修改。

Winpmem 将作为独立项目继续维护,当前地址为 https://github.com/Velocidex/WinPmem。

Rekall 取证与事件响应框架

Rekall 框架是一套完全开放的工具集,使用 Python 实现,遵循 Apache 和 GNU 通用公共许可证,用于提取和分析计算机系统中的数字痕迹。

Rekall 发行版可从以下地址获取: http://www.rekall-forensic.com/

Rekall 可在任何支持 Python 的平台上运行。

Rekall 支持对以下 32 位和 64 位内存镜像进行调查:

  • Microsoft Windows XP Service Pack 2 和 3
  • Microsoft Windows 7 Service Pack 0 和 1
  • Microsoft Windows 8 和 8.1
  • Microsoft Windows 10
  • Linux 内核 2.6.24 至最新版本
  • OSX 10.7-10.12.x

Rekall 还为所有主流操作系统提供了完整的内存样本获取能力(参见 tools 目录)。

快速开始

Rekall 作为 Python 包提供,可通过 pip 包管理器安装。要安装它,首先创建一个虚拟环境,切换到该环境,然后安装 rekall:

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall

对于 Windows,Rekall 也提供独立安装包。请查阅下载页面,选择最适合的安装程序:Rekall-Forensic.com

要从这个 git 仓库安装,你需要使用 pip --editable 并遵循正确的安装顺序(否则 pip 会拉取可能较旧的已发布依赖):

root@kitploit:~
$ virtualenv  /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall

在 Windows 上,你需要安装适用于 Python 的 Microsoft Visual C 编译器(更多信息请参阅这篇博客文章:http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)。

邮件列表

支持 Rekall 用户和开发者的邮件列表可在以下地址找到:

root@kitploit:~
[email protected]

许可与版权

Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.

保留所有权利

本程序是自由软件;你可以根据自由软件基金会发布的 GNU 通用公共许可证(许可证第二版或任何后续版本)的条款重新分发和/或修改它。

本程序的分发是希望它有用,但不提供任何担保;甚至没有适销性或特定用途适用性的默示担保。详情请参阅 GNU 通用公共许可证。

你应该已经收到了一份 GNU 通用公共许可证的副本;如果没有,请写信给 Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA。

错误与支持

Rekall 不提供任何支持。本程序不提供任何担保;甚至没有适销性或特定用途适用性的默示担保。

如果你认为自己发现了一个错误,请将其报告至:

root@kitploit:~
https://github.com/google/rekall/issues

为了帮助我们尽快解决你的问题,提交错误时请包含以下信息:

  • 你使用的 rekall 版本
  • 运行 rekall 的操作系统
  • 运行 rekall 的 Python 版本
  • 内存镜像疑似使用的操作系统
  • 运行 rekall 的完整命令行

历史

2011年12月,Volatility 项目内创建了一个新分支,旨在探索如何使代码库更加模块化、提升性能并增强可用性。模块化特性使得 Volatility 能够用于 GRR,使内存分析成为实现远程实时取证策略的核心组成部分。因此,GRR 和 Volatility 都可以利用彼此的优势。

随着时间的推移,这个分支逐渐被称为“scudette”分支或“技术预览”分支。将这部分改动合并回 Volatility 主代码库始终是一个目标。然而,经过两年的持续开发,“技术预览”从未被 Volatility 主线版本接受。

鉴于这些改动未来似乎不太可能被合并,将技术预览分支发展成一个独立项目是合理的。2013年12月13日,原分支被分叉,创建了一个名为“Rekall”的新独立项目。这个新项目整合了为精简代码库所做的改动,使得 Rekall 可以作为库使用。此外,还包含了 Volatility 代码库中没有的内存获取方法及其他外部贡献。

Rekall 致力于推进内存分析技术的进步,实现了当前可用的最佳算法,并为至少 Windows、OSX 和 Linux 提供了完整的内存获取与分析解决方案。

更多文档

更多文档可在 http://www.rekall-forensic.com/ 获取。

下载工具