Volatility Framework ist die bekannteste Open-Source-Software zur Analyse von Arbeitsspeicher-Abbildern (RAM-Dumps). Wo die klassische Festplatten-Forensik nur aufzeichnet, was auf den Datenträger geschrieben wurde, öffnet Volatility den flüchtigen Speicher: laufende Prozesse, offene Netzwerkverbindungen, injizierten Code und Klartext-Zugangsdaten, die ein Angreifer dort hinterlassen hat.

Was Volatility kann

Das Framework extrahiert digitale Spuren aus Speicherabbildern, die vor dem Herunterfahren eines Systems gewonnen wurden. Typische Erkenntnisse sind versteckte oder beendete Prozesse (über Datenstrukturen im Rohspeicher statt über die normale Prozessliste), Netzwerkverbindungen ohne sichtbaren Socket, entschlüsselten Schadcode und Passwort-Hashes. Damit ist Volatility ein zentrales Werkzeug der Memory-Forensik und findet besonders Fileless-Malware sowie Rootkits, die auf der Platte unsichtbar bleiben.

Volatility 3

Volatility 3 (Python, GNU GPL) ist eine vollständige Neuentwicklung: Statt wie Vorgänger Volatility 2 ein passendes Profil je Betriebssystem-Version zu benötigen, erkennt Volatility 3 Windows-, Linux- und macOS-Abbilder weitgehend automatisch über mitgelieferte Symbol-Tabellen. Die Plugins sind nach Betriebssystem und Aufgabe benannt: windows.pslist und windows.psscan listen Prozesse, windows.malfind sucht injizierten oder ungewöhnlich geschützten Code, windows.netscan findet Netzwerkverbindungen, windows.hashdump extrahiert Passwort-Hashes, windows.cmdline zeigt Kommandozeilen; für Linux und macOS existieren analoge Module wie linux.pslist oder mac.pslist. Über 100 Plugins decken Prozesse, Dateien, Netzwerk, Registry und Speicherbereiche ab.

Einordnung

Volatility ist ein Spezialwerkzeug innerhalb der Digitalen Forensik: Es analysiert den RAM, während Werkzeuge wie The Sleuth Kit und Autopsy Datenträger-Abbilder untersuchen. In Incident-Response-Prozessen (Incident Response) läuft Volatility typischerweise nach der Speicherakquisition mit FTK Imager, Magnet RAM Capture oder LiME. Die Ergebnisse lassen sich mit YARA-Regeln (Plugin yarascan) gegen bekannte Schadsoftware abgleichen.

Verwandte Grundlagen: Autopsy, The Sleuth Kit, EDR.