• قام Mohammad Mahmoud بنشر تحديث

      منذ 3 أشهر

      عام

      أداة Volatility

      أداة Volatility

      تُعد أداة Volatility الأكثر شهرة واستخداماً في العالم للتحقيق الجنائي الرقمي في الذاكرة العشوائية (Memory Forensics). هي أداة مفتوحة المصدر مكتوبة بلغة “بايثون”، صُممت خصيصاً لاستخراج وتحليل الأدلة الرقمية من “نسخ الذاكرة” (Memory Dumps) التي تُؤخذ من الأجهزة أثناء تشغيلها.

      لماذا نستخدم Volatility؟

      في التحقيقات الجنائية، لا يكفي فحص القرص الصلب (Hard Drive) لأن الكثير من الأدلة الحيوية تختفي بمجرد إغلاق الجهاز. هنا يأتي دور Volatility لتحليل الذاكرة (RAM) التي تحتوي على:

      عمليات نشطة (Processes): حتى تلك التي يحاول المخترق إخفاءها.

      اتصالات شبكة: عناوين IP التي كان الجهاز يتصل بها لحظة سحب نسخة الذاكرة.

      كلمات مرور مفكوكة التشفير: مخزنة مؤقتاً في الذاكرة.

      برمجيات خبيثة (Malware): العديد من الفيروسات الحديثة تعمل فقط داخل الذاكرة ولا تترك ملفات على القرص الصلب (Fileless Malware).

      الميزات الرئيسية

      دعم واسع للأنظمة: تدعم تحليل الذاكرة لأنظمة Windows، Linux، macOS، وحتى Android.

      نظام الإضافات (Plugins): تعتمد الأداة على مئات الإضافات البرمجية، حيث تقوم كل إضافة بمهمة محددة (مثل جلب قائمة العمليات، أو استخراج سجل المتصفح).

      مرونة التنسيق: يمكنها التعامل مع تنسيقات متعددة لصور الذاكرة مثل Raw dumps، VMware snapshots، و VirtualBox core dumps.

      الفرق بين الإصدارين (2 و 3)

      الصدار الثاني Volatility 2: يعتمد على لغة Python 2. يشتهر بنظام “الملفات الشخصية” (Profiles) حيث كان يجب على المحلل تحديد نوع نظام التشغيل بدقة ليتمكن من التحليل.

      الصدار الثالث Volatility 3: هو الإصدار الأحدث والأسرع، ويعتمد على Python 3. يتميز بأنه “ذكي” حيث يقوم بتحديد نظام التشغيل تلقائياً باستخدام الرموز (Symbols)، مما يجعله أسهل بكثير في الاستخدام وأكثر دقة مع الأنظمة الحديثة.

      Love
      Ahmed Sultan, عزالدين المصنعي و 36 آخرون
      5 تعليق
      • جزاك الله كل خير ولكن غريب هذه الاداة كيف تقوم بذلك على الرغم أن الذاكرة RAM معروف انها بمجرد فصل الكمبيوتر عن الكهرباء تمسح كل شىء كان موجود بالذاكرة. كيف ذلك ؟

        9
        • @[email protected] شرط لاخذ بيانات الرام ان يكون الجهاز شغال اما اذا تم قطع الكهرباء ماتقدر تاخذ شي منها

          Love
          1
          • @ASW ممتاز صح كده الأمور أصبحت اوضح الف شكر جزاك الله كل خير لأن حسب علمي الأجهزة العادية لايمكن ذلك لكن بالفعل توجد بعض الRam داخل سيرفرات Database مايطلق عليها In-memory database تقوم بحفظ المعلومات بداخلها حتى وإن تم فصل الكهرباء وإعادة تشغيل الserver يتم استعادة البيانات من Ram دون فقدان غالبا تكون هذه السيرفرات بيانات مالية أو بنكية او قواعد بيانات هامة جداً تطلب السرعة في الوصول إلى البيانات.

        • هنضيف حاجه بسيطه ان V2 ميزتها متخصصه اكتر ف ويندز وفيها Pulgins كتير اما V3 لسه ف تطور

          4

    لأول 100 مشترك!

    خصم 50%

    على كافة دورات الأكاديمية وأقسامها ابتداءً من 29 مايو وحتى 8 يونيو 2025.

    انسخ كود الخصم التالي

    				
    					EIDADHA50