该项目不再维护。
2011年12月,Volatility 项目内创建了一个新分支,旨在探索如何使代码库更加模块化、提升性能并增强可用性。该分支后来被分叉,发展成为 Rekall。模块化特性使得物理内存分析功能能够用于 GRR,从而实现远程实时内存分析。
Rekall 的活跃开发已停滞一段时间。GRR 已从使用 Rekall 切换至 YARA,后者支持有限的内存分析功能,且维护成本显著降低。
Rekall 的核心开发者/维护者已有其他优先事项,且无人主动承担维护工作。因此,Rekall 项目已终止。该项目将被归档,您可以自由分叉并继续修改。
Winpmem 将作为独立项目继续维护,当前地址为 https://github.com/Velocidex/WinPmem。
Rekall 框架是一套完全开放的工具集,使用 Python 实现,遵循 Apache 和 GNU 通用公共许可证,用于提取和分析计算机系统中的数字痕迹。
Rekall 发行版可从以下地址获取: http://www.rekall-forensic.com/
Rekall 可在任何支持 Python 的平台上运行。
Rekall 支持对以下 32 位和 64 位内存镜像进行调查:
Rekall 还为所有主流操作系统提供了完整的内存样本获取能力(参见 tools 目录)。
Rekall 作为 Python 包提供,可通过 pip 包管理器安装。要安装它,首先创建一个虚拟环境,切换到该环境,然后安装 rekall:
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ pip install rekall-agent rekall
对于 Windows,Rekall 也提供独立安装包。请查阅下载页面,选择最适合的安装程序:Rekall-Forensic.com
要从这个 git 仓库安装,你需要使用 pip --editable 并遵循正确的安装顺序(否则 pip 会拉取可能较旧的已发布依赖):
$ virtualenv /tmp/MyEnv
New python executable in /tmp/MyEnv/bin/python
Installing setuptools, pip...done.
$ source /tmp/MyEnv/bin/activate
$ pip install --upgrade setuptools pip wheel
$ git clone https://github.com/google/rekall.git rekall
$ pip install --editable rekall/rekall-lib
$ pip install --editable rekall/rekall-core
$ pip install --editable rekall/rekall-agent
$ pip install --editable rekall
在 Windows 上,你需要安装适用于 Python 的 Microsoft Visual C 编译器(更多信息请参阅这篇博客文章:http://rekall-forensic.blogspot.ch/2015/09/installing-rekall-on-windows.html)。
支持 Rekall 用户和开发者的邮件列表可在以下地址找到:
Copyright (C) 2007-2011 Volatile Systems Copyright 2012-2016 Google Inc. All Rights Reserved.
保留所有权利
本程序是自由软件;你可以根据自由软件基金会发布的 GNU 通用公共许可证(许可证第二版或任何后续版本)的条款重新分发和/或修改它。
本程序的分发是希望它有用,但不提供任何担保;甚至没有适销性或特定用途适用性的默示担保。详情请参阅 GNU 通用公共许可证。
你应该已经收到了一份 GNU 通用公共许可证的副本;如果没有,请写信给 Free Software Foundation, Inc., 59 Temple Place - Suite 330, Boston, MA 02111-1307, USA。
Rekall 不提供任何支持。本程序不提供任何担保;甚至没有适销性或特定用途适用性的默示担保。
如果你认为自己发现了一个错误,请将其报告至:
https://github.com/google/rekall/issues
为了帮助我们尽快解决你的问题,提交错误时请包含以下信息:
2011年12月,Volatility 项目内创建了一个新分支,旨在探索如何使代码库更加模块化、提升性能并增强可用性。模块化特性使得 Volatility 能够用于 GRR,使内存分析成为实现远程实时取证策略的核心组成部分。因此,GRR 和 Volatility 都可以利用彼此的优势。
随着时间的推移,这个分支逐渐被称为“scudette”分支或“技术预览”分支。将这部分改动合并回 Volatility 主代码库始终是一个目标。然而,经过两年的持续开发,“技术预览”从未被 Volatility 主线版本接受。
鉴于这些改动未来似乎不太可能被合并,将技术预览分支发展成一个独立项目是合理的。2013年12月13日,原分支被分叉,创建了一个名为“Rekall”的新独立项目。这个新项目整合了为精简代码库所做的改动,使得 Rekall 可以作为库使用。此外,还包含了 Volatility 代码库中没有的内存获取方法及其他外部贡献。
Rekall 致力于推进内存分析技术的进步,实现了当前可用的最佳算法,并为至少 Windows、OSX 和 Linux 提供了完整的内存获取与分析解决方案。
更多文档可在 http://www.rekall-forensic.com/ 获取。