介绍

      CialloVOL是一款集成Volatility 2与Volatility 3框架的内存取证分析工具,通过Web界面提供直观的交互体验。该工具支持物理内存镜像加载、进程列表分析、网络连接检测、文件扫描与提取,并集成AI辅助分析模块,可自动识别可疑活动。其功能涵盖内存转储分析、进程行为时间线重建、模块加载追溯等核心取证场景,兼具本机内存采集能力,为数字取证与网络安全分析提供一站式解决方案。

github链接:

https://github.com/KivenMit/CialloVOL

视频演示

(视频内容为1.2版本,仅供基础功能演示,其他功能和新版本界面参考后续图)

进程转储,高级采集及dmp的文件内容查看,进程扫描,文件扫描等功能演示

dmp演示

raw内存镜像的文件内容查看,进程扫描,文件扫描等功能演示

raw内存镜像的文件内容查看,进程扫描,文件扫描等功能演示

配置安装

解压压缩包出现下列文件

按照使用说明获取授权文件,将授权文件置于该目录,双击CialloVOL.exe即可启动(启动尽量默认启用系统默认浏览器或谷歌浏览器,其他浏览器可能报错)

即可正常使用

版本亮点与更新点

1.加入了AI分析功能,ai可以自主调用接口扫描,查看,来分析文件,考虑到部分竞赛不能使用网络,该模块还支持本地ai

如图设置好,测试链接后显示正常即可

自主进行几项耗时长的扫描后如图输入问题即可,其实也可以让ai自己调接口扫描,但是大文件扫描耗时长,为避免不必要的耗时,建议自己完成两项扫描让ai看结果即可,进程扫描等ai也可以自己调用接口进行

之后可以得到详细结果

甚至能扫出来运行过外挂,当然也可以分析出恶意进程

总体功能表现可观

还优化了Base url识别,在用户输入有误差的情况下一定程度上也能够识别。

2.文件扫描提取功能强化

加装vol2与vol3双引擎,可以功能互补更好的进行文件精准匹配和提取,解决了纯用vol3无法精准提取的问题(一些如数据已换页等的情境下仍可能存在无法提取的情况)

3.优化了dmp文件分析功能,现在加载dmp文件不再需要等大内存,几十mb就够加载几个G的文件,对于cpu内存少的用户友好

4.优化检索功能

在文件条数几万条时,检索可能加载很久甚至崩溃,现在优化了检索逻辑,几万条中也可以快速完成检索并不会崩溃

5.诊断模块

部分用户使用工具时由于环境或者设备较为特殊,可能出现阻断本地回环等问题,我们配置了诊断模块,打开设置-诊断工具,即可使用

基础功能

本机内存采集

内容查看与变换格式导出

进程列表查看

进程分析功能

会显示进程基本信息,行为时间线和命令行

网络连接扫描

文件扫描及提取

github链接

https://github.com/KivenMit/CialloVOL

Logo

AtomGit 是由开放原子开源基金会联合 CSDN 等生态伙伴共同推出的新一代开源与人工智能协作平台。平台坚持“开放、中立、公益”的理念,把代码托管、模型共享、数据集托管、智能体开发体验和算力服务整合在一起,为开发者提供从开发、训练到部署的一站式体验。

更多推荐