Volatility es un marco de trabajo de código abierto para análisis forense de memoria, destinado a la respuesta a incidentes y al análisis de malware . Está escrito en Python y es compatible con Microsoft Windows , Mac OS X y Linux (a partir de la versión 2.5 [ 1 ] ).
Volatility fue creada por Aaron Walters, basándose en la investigación académica que realizó en el campo de la forense de la memoria. [ 2 ] [ 3 ]
Soporte del sistema operativo
La volatilidad respalda las investigaciones de las siguientes imágenes de memoria: [ 4 ]
Windows:
- Windows XP de 32 bits (Service Pack 2 y 3)
- Servidor Windows 2003 de 32 bits (Service Pack 0, 1, 2)
- Windows Vista de 32 bits (Service Pack 0, 1, 2)
- Servidor Windows 2008 de 32 bits (Service Pack 1, 2)
- Windows 7 de 32 bits (Service Pack 0, 1)
- Windows 8 , 8.1 y 8.1 Update 1 de 32 bits
- Windows 10 de 32 bits (compatibilidad inicial)
- Windows XP de 64 bits (Service Pack 1 y 2)
- Servidor Windows 2003 de 64 bits (Service Pack 1 y 2)
- Windows Vista de 64 bits (Service Pack 0, 1, 2)
- Servidor Windows 2008 de 64 bits (Service Pack 1 y 2)
- Servidor Windows 2008 R2 de 64 bits (Service Pack 0 y 1)
- Windows 7 de 64 bits (Service Pack 0 y 1)
- Windows 8, 8.1 y 8.1 Update 1 de 64 bits
- Windows Server 2012 y 2012 R2 de 64 bits
- Windows 10 de 64 bits (incluida al menos la versión 10.0.14393)
- Windows Server 2016 de 64 bits (incluida al menos la versión 10.0.14393.0)
Mac OSX:
- Leopard 10.5.x de 32 bits (la única versión de 64 bits de 10.5 es Server, que no es compatible).
- Snow Leopard 10.6.x de 32 bits
- Lion 10.7.x de 32 bits
- Snow Leopard 10.6.x de 64 bits
- Lion 10.7.x de 64 bits
- Mountain Lion 10.8.x de 64 bits
- Mavericks 10.9.x de 64 bits
- Yosemite 10.10.x de 64 bits
- El Capitan de 64 bits 10.11.x
- Sierra 10.12.x de 64 bits
- High Sierra 10.13.x de 64 bits
- Mojave 10.14.x de 64 bits
- Catalina 10.15.x de 64 bits
Linux:
- Núcleos Linux de 32 bits de la versión 2.6.11 a la 5.5
- Núcleos Linux de 64 bits de la versión 2.6.11 a la 5.5
- OpenSuSE, Ubuntu, Debian, CentOS, Fedora, Mandriva, etc.
Compatibilidad con formatos de memoria
Volatility admite una variedad de formatos de archivo de muestra y la capacidad de convertir entre estos formatos:
- Memoria física bruta/ajustada
- Firewire (IEEE 1394)
- Perito judicial (EWF)
- Volcado de memoria de Windows de 32 y 64 bits
- Hibernación de Windows de 32 y 64 bits (desde Windows 7 o versiones anteriores)
- Archivos Mach-O de 32 y 64 bits
- Volcados de memoria de VirtualBox
- Estado guardado de VMware (.vmss) e instantánea (.vmsn)
- Formato HPAK (FastDump)
- volcados de memoria de QEMU
- Formato LiME
Referencias
- ↑ "The Volatility Foundation - Análisis forense de memoria de código abierto" .
- ↑ Petroni, NL, Walters, A., Fraser, T., & Arbaugh, WA (2006). FATKit: Un marco para la extracción y el análisis de datos forenses digitales de la memoria volátil del sistema . Digital Investigation, 3(4), 197-210.
- ↑ Walters, A., & Petroni, NL (2007). Volatools: Integración de la memoria volátil en el proceso de investigación digital. Black Hat Briefings DC 2007, 1-18.
- ↑ "volatilityfoundation/volatility" . GitHub . Consultado el 25 de diciembre de 2020 .
- Informática forense