此项目已归档。如需现代调查,请参阅Volatility 3:https://github.com/volatilityfoundation/volatility3
Volatility Framework 是一个完全开放的工具集合,采用 Python 实现,遵循 GNU 通用公共许可证,用于从易失性内存(RAM)样本中提取数字痕迹。提取技术完全独立于被调查系统,但能提供系统运行时状态的可视性。该框架旨在向人们介绍与从易失性内存样本中提取数字痕迹相关的技术和复杂性,并为这一激动人心的研究领域提供进一步工作的平台。
Volatility 发行版可从以下网址获取: http://www.volatilityfoundation.org/#!releases/component_71401
Volatility 应能在任何支持 Python (http://www.python.org) 的平台上运行
Volatility 支持对以下内存映像进行调查:
Windows:
注意:请参阅以下链接中的指南,了解与最近修补的 Windows 7(或更高版本)内存样本兼容性的说明:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
Volatility 不提供内存样本获取能力。关于获取,有免费和商业解决方案可用。如果您希望获得合适的获取解决方案建议,请通过以下地址联系我们:
volatility (at) volatilityfoundation (dot) org
Volatility 支持多种样本文件格式,并能在这些格式之间进行转换:
有关更详细的功能列表,请参阅以下网址:
https://github.com/volatilityfoundation/volatility/wiki
另请参阅社区插件仓库:
https://github.com/volatilityfoundation/community
如果您想尝试 Volatility,可以从以下网址下载示例内存映像:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
用于支持 Volatility 用户和开发者的邮件列表可在以下地址找到:
http://lists.volatilesystems.com/mailman/listinfo
如需信息或请求,请联系:
Volatility Foundation
网站:http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
邮箱:volatility (at) volatilityfoundation (dot) org
IRC:#volatility on freenode
Twitter:@volatility
某些插件可能有其他要求,详情请参阅: https://github.com/volatilityfoundation/volatility/wiki/Installation
从 volatilityfoundation.org 解压最新版本的 Volatility
要查看可用选项,运行 "python vol.py -h" 或 "python vol.py --info"
示例:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.