Articulo de referencia

Volatilidad (software)

Volatility es un marco de trabajo de código abierto para análisis forense de memoria, destinado a la respuesta a incidentes y al análisis de malware . Está escrito en Python y e...

Volatility es un marco de trabajo de código abierto para análisis forense de memoria, destinado a la respuesta a incidentes y al análisis de malware . Está escrito en Python y es compatible con Microsoft Windows , Mac OS X y Linux (a partir de la versión 2.5 [ 1 ] ).

Volatility fue creada por Aaron Walters, basándose en la investigación académica que realizó en el campo de la forense de la memoria. [ 2 ] [ 3 ]

Soporte del sistema operativo

La volatilidad respalda las investigaciones de las siguientes imágenes de memoria: [ 4 ]

Windows:

  • Windows XP de 32 bits (Service Pack 2 y 3)
  • Servidor Windows 2003 de 32 bits (Service Pack 0, 1, 2)
  • Windows Vista de 32 bits (Service Pack 0, 1, 2)
  • Servidor Windows 2008 de 32 bits (Service Pack 1, 2)
  • Windows 7 de 32 bits (Service Pack 0, 1)
  • Windows 8 , 8.1 y 8.1 Update 1 de 32 bits
  • Windows 10 de 32 bits (compatibilidad inicial)
  • Windows XP de 64 bits (Service Pack 1 y 2)
  • Servidor Windows 2003 de 64 bits (Service Pack 1 y 2)
  • Windows Vista de 64 bits (Service Pack 0, 1, 2)
  • Servidor Windows 2008 de 64 bits (Service Pack 1 y 2)
  • Servidor Windows 2008 R2 de 64 bits (Service Pack 0 y 1)
  • Windows 7 de 64 bits (Service Pack 0 y 1)
  • Windows 8, 8.1 y 8.1 Update 1 de 64 bits
  • Windows Server 2012 y 2012 R2 de 64 bits
  • Windows 10 de 64 bits (incluida al menos la versión 10.0.14393)
  • Windows Server 2016 de 64 bits (incluida al menos la versión 10.0.14393.0)

Mac OSX:

  • Leopard 10.5.x de 32 bits (la única versión de 64 bits de 10.5 es Server, que no es compatible).
  • Snow Leopard 10.6.x de 32 bits
  • Lion 10.7.x de 32 bits
  • Snow Leopard 10.6.x de 64 bits
  • Lion 10.7.x de 64 bits
  • Mountain Lion 10.8.x de 64 bits
  • Mavericks 10.9.x de 64 bits
  • Yosemite 10.10.x de 64 bits
  • El Capitan de 64 bits 10.11.x
  • Sierra 10.12.x de 64 bits
  • High Sierra 10.13.x de 64 bits
  • Mojave 10.14.x de 64 bits
  • Catalina 10.15.x de 64 bits

Linux:

  • Núcleos Linux de 32 bits de la versión 2.6.11 a la 5.5
  • Núcleos Linux de 64 bits de la versión 2.6.11 a la 5.5
  • OpenSuSE, Ubuntu, Debian, CentOS, Fedora, Mandriva, etc.

Compatibilidad con formatos de memoria

Volatility admite una variedad de formatos de archivo de muestra y la capacidad de convertir entre estos formatos:

  • Memoria física bruta/ajustada
  • Firewire (IEEE 1394)
  • Perito judicial (EWF)
  • Volcado de memoria de Windows de 32 y 64 bits
  • Hibernación de Windows de 32 y 64 bits (desde Windows 7 o versiones anteriores)
  • Archivos Mach-O de 32 y 64 bits
  • Volcados de memoria de VirtualBox
  • Estado guardado de VMware (.vmss) e instantánea (.vmsn)
  • Formato HPAK (FastDump)
  • volcados de memoria de QEMU
  • Formato LiME

Referencias

  1. "The Volatility Foundation - Análisis forense de memoria de código abierto" .
  2. Petroni, NL, Walters, A., Fraser, T., & Arbaugh, WA (2006). FATKit: Un marco para la extracción y el análisis de datos forenses digitales de la memoria volátil del sistema . Digital Investigation, 3(4), 197-210.
  3. Walters, A., & Petroni, NL (2007). Volatools: Integración de la memoria volátil en el proceso de investigación digital. Black Hat Briefings DC 2007, 1-18.
  4. "volatilityfoundation/volatility" . GitHub . Consultado el 25 de diciembre de 2020 .