Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
volatility3 — 用于从易失性内存(RAM)样本中提取数字痕迹的高级框架,支持对 Windows、Linux 和 macOS 系统运行时状态进行深度取证分析。 | Kitploit
工具/GitHubGitHub/volatilityfoundation/volatility3
内存取证取证分析恶意软件分析数字取证事件响应
GitHubvolatilityfoundation/volatility3

volatility3

用于从易失性内存(RAM)样本中提取数字痕迹的高级框架,支持对 Windows、Linux 和 macOS 系统运行时状态进行深度取证分析。

查看仓库
4.3k68920小时20分前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Volatility 3:易失性内存提取框架

Volatility 是全球使用最广泛的框架,用于从易失性内存(RAM)样本中提取数字痕迹。提取技术完全独立于被调查系统,但能洞察系统的运行时状态。该框架旨在向人们介绍从易失性内存样本中提取数字痕迹的技术和复杂性,并为这一令人兴奋的研究领域的进一步工作提供平台。

2019年,Volatility Foundation发布了框架的完全重写版本——Volatility 3。该项目旨在解决原代码库在过去10年中暴露出的诸多技术及性能挑战。重写的另一个好处是,Volatility 3可以在更符合Volatility社区目标的定制许可——Volatility Software License(VSL)下发布。详情请参见LICENSE文件。

快速开始

  1. 安装所需依赖:

    root@kitploit:~
    pip install --user -e ".[full]"
    
  2. 查看可用选项:

    root@kitploit:~
    vol -h
    
  3. 要获取Windows内存样本的更多信息并确保Volatility支持该样本类型,运行vol -f <imagepath> windows.info:

    root@kitploit:~
    vol -f /home/user/samples/stuxnet.vmem windows.info
    
  4. 运行其他插件。-f或--single-location并非严格必需,但大多数插件期望一个单一样本。某些插件也需要/接受其他选项。运行vol <plugin> -h获取特定命令的更多信息。

安装

Volatility 3需要Python 3.8.0或更高版本,并发布在PyPi注册表上。

root@kitploit:~
pip install volatility3

如果你想使用Volatility 3的最新开发版本,我们建议你手动克隆此仓库并安装项目的可编辑版本。我们建议你使用虚拟环境,以保持已安装的依赖与系统包隔离。

Volatility的最新稳定版本始终是GitHub仓库的stable分支。默认分支是develop。

root@kitploit:~
git clone https://github.com/volatilityfoundation/volatility3.git
cd volatility3/
python3 -m venv venv && . venv/bin/activate
pip install -e ".[dev]"

符号表

各操作系统的符号表包可在此下载:

windows.zip

mac.zip

linux.zip

用于验证符号包文件是否成功下载或已更改的哈希值文件位于:

SHA256SUMS

SHA1SUMS

MD5SUMS

符号表zip文件必须按原名称放置在volatility3/symbols目录(或可执行文件旁边的symbols目录)中。

无法找到的Windows符号将自动查询、下载、生成并缓存。Mac和Linux符号表必须使用dwarf2json等工具手动生成。

重要提示:首次运行使用新符号文件的volatility时,需要更新缓存。符号包包含大量符号文件,因此可能需要一些时间更新!但是,此过程仅需对每个新符号文件运行一次,因此假设包保持在相同位置,则无需再次执行。另请注意,该过程可以被中断,下次运行时会自行重启。

请注意:这些符号包具有代表性,在创建时对于Windows和Mac是完整的。由于编译Linux内核的便利性以及无法唯一区分它们,无法轻易提供详尽的Linux符号表集。

文档

该框架通过文档字符串进行文档化,并可使用sphinx构建。

最新生成的文档副本可在以下位置找到:https://volatility3.readthedocs.io/en/latest/

许可与版权

版权所有(C)2007-2026 Volatility Foundation

保留所有权利

https://www.volatilityfoundation.org/license/vsl-v1.0

错误与支持

如果你认为自己发现了一个错误,请在此处报告:

https://github.com/volatilityfoundation/volatility3/issues

为了帮助我们尽快解决你的问题,请在提交错误时包含以下信息:

  • 你正在使用的Volatility版本
  • 运行Volatility的操作系统
  • 运行Volatility的Python版本
  • 内存样本的疑似操作系统
  • 运行Volatility的完整命令行

如需社区支持,请加入我们的Slack:

https://www.volatilityfoundation.org/slack

联系方式

如需信息或请求,请联系:

Volatility Foundation

网站:https://www.volatilityfoundation.org

博客:https://volatility-labs.blogspot.com

电子邮件:volatility (at) volatilityfoundation (dot) org

Twitter:@volatility

下载工具