Volatility 是一个完全开源的工具,用于从内存 (RAM) 样本中提取数字工件。支持Windows,Linux,MaC,Android等多类型操作系统系统的内存取证。
一、环境安装
Volatility2.6是基于Python2来实现的,而Volatility3的基于Python3来实现的。
根据要安装的版本,先安装对应的python版本。
打开cmd,输入python可以看到是都安装python以及版本。我安装的是3.11
二、Volatility3下载安装
在官网找到自己合适的版本下载即可
1.安装包安装(官网找不到这个安装包了)

cmd下运行volatility_2.6_win64_standalone.ex -h 即可
2.源码包安装:
下载源码包,解压,cmd到源码包里面
pip3 install -r requirements.txt //安装依赖包
pip3 install -r requirements-minimal.txt //安装必要的安装包

查看是否安装成功
python vol.py -h
python vol.py -f /home/user/samples/stuxnet.vmem windows.info
三、遇到的问题与解决办法:
1.提示“
No module named 'yara' ”
这里要安装 yara-python
pip3 install yara-python
不要安装yara,安装了之后会报错“ AttributeError: function 'lookup_rule' not found ”

pip3 uninstall yara
2.could not find module:C:\Program Files\Python311\DLLs\libyara.dll

直接搜索“C:\Program Files\Python311\DLLs\libyara.dll”。
dll文件下载:
python311.dll下载,python311.dll文件丢失修复

下载后,名字改为libyara.dll,放到提示的文件夹下,解决该问题。
3. 提示:
Unable to validate the plugin requirements: ['plugins.Bash.kernel.layer_name', 'plugins.Bash.kernel.symbol_table_name']

要下载对应的symbol file :下载地址:
下载下来的符号表zip文件(不要解压)必须按名称放入volatility3/symbols
目录中。
找不到的Windows符号会被查询、下载、生成并缓存。
Mac和Linux的符号表需要使用像dwarf2json这样的工具手动创建。
查看系统基本信息(windows.info) 参考:Volatility3内存取证工具使用详解-CSDN博客
SystemTime
可以看出镜像制作的时间2016-11-14
NTBuildLab
可以看出来是xp
Windows
操作系统