Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
volatility — 一个高级内存取证框架 | Kitploit
工具/GitHubGitHub/volatilityfoundation/volatility
内存取证漏洞分析逆向工程取证分析恶意软件分析数字取证事件响应Archived
GitHubvolatilityfoundation/volatility

volatility

一个高级内存取证框架

查看仓库
8.1k1.3k571年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

此项目已归档。如需现代调查,请参阅Volatility 3:https://github.com/volatilityfoundation/volatility3

============================================================================ Volatility Framework - 易失性内存提取工具框架

Volatility Framework 是一个完全开放的工具集合,采用 Python 实现,遵循 GNU 通用公共许可证,用于从易失性内存(RAM)样本中提取数字痕迹。提取技术完全独立于被调查系统,但能提供系统运行时状态的可视性。该框架旨在向人们介绍与从易失性内存样本中提取数字痕迹相关的技术和复杂性,并为这一激动人心的研究领域提供进一步工作的平台。

Volatility 发行版可从以下网址获取: http://www.volatilityfoundation.org/#!releases/component_71401

Volatility 应能在任何支持 Python (http://www.python.org) 的平台上运行

Volatility 支持对以下内存映像进行调查:

Windows:

  • 32 位 Windows XP Service Pack 2 和 3
  • 32 位 Windows 2003 Server Service Pack 0、1、2
  • 32 位 Windows Vista Service Pack 0、1、2
  • 32 位 Windows 2008 Server Service Pack 1、2(无 SP0)
  • 32 位 Windows 7 Service Pack 0、1
  • 32 位 Windows 8、8.1 和 8.1 Update 1
  • 32 位 Windows 10(初步支持)
  • 64 位 Windows XP Service Pack 1 和 2(无 SP0)
  • 64 位 Windows 2003 Server Service Pack 1 和 2(无 SP0)
  • 64 位 Windows Vista Service Pack 0、1、2
  • 64 位 Windows 2008 Server Service Pack 1 和 2(无 SP0)
  • 64 位 Windows 2008 R2 Server Service Pack 0 和 1
  • 64 位 Windows 7 Service Pack 0 和 1
  • 64 位 Windows 8、8.1 和 8.1 Update 1
  • 64 位 Windows Server 2012 和 2012 R2
  • 64 位 Windows 10(至少包括 10.0.19041)
  • 64 位 Windows Server 2016(至少包括 10.0.19041)

注意:请参阅以下链接中的指南,了解与最近修补的 Windows 7(或更高版本)内存样本兼容性的说明:

https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles

Linux:

  • 32 位 Linux 内核 2.6.11 到 5.5
  • 64 位 Linux 内核 2.6.11 到 5.5
  • OpenSuSE、Ubuntu、Debian、CentOS、Fedora、Mandriva 等

Mac OSX:

  • 32 位 10.5.x Leopard(唯一的 64 位 10.5 是 Server,不受支持)
  • 32 位 10.6.x Snow Leopard
  • 64 位 10.6.x Snow Leopard
  • 32 位 10.7.x Lion
  • 64 位 10.7.x Lion
  • 64 位 10.8.x Mountain Lion(无 32 位版本)
  • 64 位 10.9.x Mavericks(无 32 位版本)
  • 64 位 10.10.x Yosemite(无 32 位版本)
  • 64 位 10.11.x El Capitan(无 32 位版本)
  • 64 位 10.12.x Sierra(无 32 位版本)
  • 64 位 10.13.x High Sierra(无 32 位版本))
  • 64 位 10.14.x Mojave(无 32 位版本)
  • 64 位 10.15.x Catalina(无 32 位版本)

Volatility 不提供内存样本获取能力。关于获取,有免费和商业解决方案可用。如果您希望获得合适的获取解决方案建议,请通过以下地址联系我们:

volatility (at) volatilityfoundation (dot) org

Volatility 支持多种样本文件格式,并能在这些格式之间进行转换:

  • 原始线性样本 (dd)
  • 休眠文件(来自 Windows 7 及更早版本)
  • 崩溃转储文件
  • VirtualBox ELF64 核心转储
  • VMware 保存状态和快照文件
  • EWF 格式 (E01)
  • LiME 格式
  • Mach-O 文件格式
  • QEMU 虚拟机转储
  • Firewire
  • HPAK (FDPro)

有关更详细的功能列表,请参阅以下网址:

https://github.com/volatilityfoundation/volatility/wiki

另请参阅社区插件仓库:

https://github.com/volatilityfoundation/community

示例数据

如果您想尝试 Volatility,可以从以下网址下载示例内存映像:

https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples

邮件列表

用于支持 Volatility 用户和开发者的邮件列表可在以下地址找到:

http://lists.volatilesystems.com/mailman/listinfo

联系方式

如需信息或请求,请联系:

Volatility Foundation

网站:http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com

邮箱:volatility (at) volatilityfoundation (dot) org

IRC:#volatility on freenode

Twitter:@volatility

要求

  • Python 2.6 或更高版本,但不支持 3.0。http://www.python.org

某些插件可能有其他要求,详情请参阅: https://github.com/volatilityfoundation/volatility/wiki/Installation

快速入门

  1. 从 volatilityfoundation.org 解压最新版本的 Volatility

  2. 要查看可用选项,运行 "python vol.py -h" 或 "python vol.py --info"

    示例:

$ python vol.py --info Volatility Foundation Volatility Framework 2.6

Address Spaces

AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.

下载工具