Volatility 3入門電源を切ると消える「作業机」を写真に撮って調べる。メモリの中を読む無料ツールの使い方と6つの虫めがね
ファイルを残さない攻撃、通信していた相手、打ち込まれた命令。
それが残っているのは、電源を切ると消えるメモリの中だけかもしれません。
🧭 結論:メモリは「電源を切ると片付けられる作業机」。Volatility 3は、その机の写真を読む虫めがね
- Volatility 3(ボラティリティ・スリー)は、パソコンのメモリを写し取ったファイル(メモリダンプ)から、動いていたプログラム、打たれた命令、通信相手、隠れたコードを読み取る無料のツールです。最新版は2.28.2(2026年9月17日)。
- メモリは、電源を切ると中身が消える「作業机」です。ディスク(本棚)には残らない痕跡が、机の上にだけあります。警察庁も、ランサムウェアの被害にあったら電源を落とさないよう呼びかけ、通報時に提供をお願いする物の例にメモリダンプを挙げています。
- Volatility 3は写真を「読む」道具で、「撮る」道具ではありません。撮るのはWinPmemやFTK Imager(Windows)、AVML(Linux)など別の道具です。
- 2025年5月に、旧版のVolatility 2は役目を終えました。新しい3ではOSの種類を自分で指定する必要がなく、Windowsなら机の「見取り図」も自動で取ってきます。macOSは対象外です。
- やることは立場で変わります。会社のPCで感染を疑ったら、電源を切らずにネットワークから外して担当者へ。学ぶ人は練習用のメモリダンプで、windows.info → pslist → psscan → cmdline → netscan → malfind の順に試すのが近道です。
消える前に撮る。撮ったら、虫めがねで1つずつ読む。メモリフォレンジックは、それだけの考え方です。
📋 目次
机の写真を「撮る」道具と「読む」道具は別もの
メモリを調べる流れは、2段階に分かれます。①消える前に写真を撮る、②写真を虫めがねで読む。Volatility 3が受け持つのは②だけです。
図:メモリフォレンジックの全体像(撮る → 読む)
公式のチュートリアルにも、最初に「Volatilityはメモリを取得する機能を持たない」と書かれています。撮る道具として名前が挙がっているのは、WindowsではWinPmemとFTK Imager、LinuxではAVML(Microsoftが公開している取得ツール)です。
作業机・本棚・写真・見取り図・虫めがね
この記事では、最後まで同じたとえを使います。専門用語との対応表です。
| たとえ | 本当の名前 | どういうもの |
|---|---|---|
| 🪑 作業机 | メモリ(RAM) | 今使っているプログラムやデータを広げておく場所。速いが、電源を切ると中身が消える |
| 📚 本棚 | ディスク(SSD・HDD) | ファイルをしまっておく場所。電源を切っても残る |
| 📷 カメラ | メモリ取得ツール | WinPmem、FTK Imager、AVMLなど。机の上を丸ごと1つのファイルに写す |
| 🖼 机の写真 | メモリダンプ(メモリイメージ) | 撮った結果のファイル。.raw .mem .vmem などの名前が多い |
| 🗺 見取り図 | シンボルテーブル(ISF) | 「どの引き出しに何が入っているか」を書いた図。OSの版ごとに違う |
| 🔍 虫めがね | プラグイン | windows.pslist など。1つの虫めがねで1種類のものを探す |
| 🧑💼 机にいた人 | プロセス | 動いていたプログラム1つ1つ |
※厳密には、メモリの中身は机のように目で見える形では並んでいません。数字の羅列を、見取り図を頼りに意味のある形へ組み立て直すのがVolatility 3の仕事です。ここでは最初の理解として「机の写真」と考えてください。
本棚にはなく、机の上にしかないもの
パソコンの調査というと、ディスクの中のファイルやログを調べる方法(ディスクフォレンジック)がまず浮かびます。それも大切です。でも、机の上にしかないものがあります。
| 知りたいこと | 📚 本棚(ディスク) | 🪑 作業机(メモリ) |
|---|---|---|
| そのとき動いていたプログラム | 実行ファイルや実行の記録は残るが、「その瞬間に動いていたか」はわかりにくい | わかる一覧・親子関係・起動時刻まで |
| ファイルを置かずに動く攻撃 | 残らないことがある | 見つかることがあるメモリの中のコードとして |
| そのときの通信相手 | ログの設定しだい | わかる接続先・ポート・どのプログラムか |
| 打ち込まれた命令の全文 | 記録の設定しだい | わかるプロセスごとのコマンドライン |
| 削除されたファイル | 復元できることがある | 開いていた分だけ残っていることがある |
| 電源を切ったあと | 残る | 消える |
だから、証拠を集める順番は「消えやすいものから先に」が基本です。インターネットの技術文書RFC 3227(2002年)も、メモリはディスクより先に集めるものとして並べ、「証拠集めが終わるまでシャットダウンしない」と書いています。机と本棚、両方を見て初めて全体がわかります。証拠保全の考え方はデジタルフォレンジックとは?で詳しく説明しています。
「再起動、ちょっと待って」で残った手がかり
メモリを撮る意味がわかるように、架空の例で流れを追ってみます(登場する会社・人物・数値はすべて作り話です)。
- 月曜 9:10会社員Aさんのパソコンで、ファンが回りっぱなし。画面の端に黒い窓が一瞬出て消えた。
- 9:15隣の席の先輩「とりあえず再起動したら?」。Aさんは、研修で聞いた「おかしいと思ったら電源は切らずに連絡」を思い出し、LANケーブルを抜いて情報システム担当に電話した。
- 9:40担当者が到着。電源は入れたまま、取得ツールでメモリを外付けのドライブに撮り、撮った時刻とファイルの指紋(ハッシュ)を記録した。
- 午後別の調査用パソコンでVolatility 3を使う。ふつうの名簿(
windows.pslist)には怪しいものがないのに、床に落ちた名札まで拾う虫めがね(windows.psscan)で、名簿にないプログラムが1つ見つかった。 - 続き
windows.cmdlineで、そのプログラムが長い文字列の命令で起動されていたことがわかり、windows.netscanで、外部のサーバーとつながっていた記録が見つかった。 - 結果この接続先を目印に、ほかのパソコンも調べられた。もし9:15に再起動していたら、この手がかりは消えていた。
📌 これは作り話。でも「電源を切らない」は公的機関の呼びかけ
警察庁のランサムウェアのページは、感染したパソコンをネットワークから隔離し、調査に必要なログ等が消えることがあるので電源は落とさないよう呼びかけています。通報したときに提供をお願いする物の例にも、ランサムノートや通信ログ、ディスクイメージと並んでメモリダンプが入っています。警視庁も「感染した端末の電源を切らない」としています。
※パソコンの電源を入れたままにするのは、調べる人に引き継ぐまでの間の話です。どう扱うかは会社の担当者や専門家の指示に従ってください。会社としての動き方はインシデント対応プレイブック完全ガイドにまとめています。
写真を読む7つの手順(Windowsの場合)
メモリの調べ方に、絶対の順番はありません。ただ、初めての人は「写真の裏書き → 人 → 指示 → 電話 → 書き換え → 時刻順」の順に見ると迷いにくくなります。
- 撮る(Volatilityの外)
取得ツールで机の写真(メモリダンプ)を作る。撮った日時、ツールの名前、ファイルのハッシュを記録する。 - 写真の裏書きを確かめる:
windows.info
どのWindowsの、いつの写真か。ここが通れば、見取り図(シンボル)も合っている。最初に必ず実行する。 - 机にいた人を一覧にする:
windows.pslist/windows.pstree
動いていたプログラムの名簿と、誰が誰を呼び出したか(親子関係)を見る。 - 床に落ちた名札も拾う:
windows.psscan
名簿から消された・すでに終わったプログラムも探す。手順3の名簿と見比べる(STEP 8)。 - 指示メモを読む:
windows.cmdline
各プログラムがどんな命令で起動されたか。長い暗号のような文字列があれば要注意。 - 電話の記録を見る:
windows.netscan
どのプログラムが、どこの相手とつながっていたか。 - 書き換えられたメモを探す:
windows.malware.malfind
ほかのプログラムに入り込んだコードの「候補」を挙げる。最後にtimelinerで、時刻のある出来事をまとめて並べることもできる。
※WindowsのほかLinux用(linux.pslist など)の虫めがねもあります。考え方は同じで、名前の頭が変わります。
最初に覚える6つの虫めがね
2.28.2を手元に入れて数えると、虫めがね(プラグイン)の名前は181、Windows用だけで80種類以上ありました(旧名の重複を除いた数)。全部を覚える必要はありません。最初はこの6つで十分です。
| 虫めがね | 机のたとえ | わかること | 見るときのコツ |
|---|---|---|---|
windows.info | 写真の裏書き | Windowsの版、撮った時刻など | ここで失敗するなら、写真か見取り図に問題がある |
windows.pslistwindows.pstree | 机にいた人の名簿・家系図 | 動いていたプログラム、親子関係、起動時刻 | ふだんと違う親から生まれた子に注目 |
windows.psscan | 床に落ちた名札 | 名簿から外れたもの、終わったものも含めて探す | pslistにないものを探す |
windows.cmdline | 指示メモ | 起動されたときの命令の全文 | 長いBase64、見慣れない場所のファイル |
windows.netscan | 電話の記録 | 接続先のIPアドレス・ポート、どのプログラムか | ふだん通信しないプログラムの外部接続 |
windows.malware.malfind | 書き換えられたメモ | ほかのプログラムに入り込んだコードの候補 | 正規のソフトでも当たる。候補として見る |
💡 「malfind」は2つの名前がある
2.28.2では、windows.malfind の説明に「(deprecated)」(古い名前)と表示され、新しい名前は windows.malware.malfind です。マルウェア探し系の虫めがねは、windows.malware. の下にまとめられつつあります。古い解説記事のコマンドがそのまま動いても、新しい名前で覚えておくと安心です。
入れて動かす:インストールと最初のコマンド
Volatility 3はPythonで動きます(3.8以上)。パソコンを汚さないよう、仮想環境(専用の小部屋)に入れるのがおすすめです。Windowsのコマンドプロンプトなら、こう入力します。
一覧の先頭に Volatility 3 Framework 2.28.2 と出れば成功です。あとは、写真(メモリダンプ)のファイル名を -f で渡し、虫めがねの名前を続けます。
実際の出力は、たとえばこんな形です。公式チュートリアルに載っている例(CTFのメモリダンプ)から、一部の行と列を抜き出しました。
PIDはプログラムの番号、PPIDは呼び出した親の番号です。PPIDをたどると「誰が誰を呼んだか」がわかり、それを木の形にしたものが windows.pstree です。
2026年10月時点の落とし穴:Python 3.14では一部の虫めがねが動かない
筆者のパソコン(Python 3.14.4)で試したところ、pip install volatility3 自体は成功し、2.28.2が動きました。ただし、そのままでは14個の虫めがねが読み込めないと表示されました。
pycryptodomeを追加すると、パスワード関係(hashdumpなど)の3種類は読み込めるようになりました。- 残る8つ(YARAを使う検索など)は、YARAのPython部品
yara-pythonがPython 3.14向けの配布物をまだ出していないため動きません(PyPIで確認した最新4.5.4は3.13まで)。まとめて入れるpip install "volatility3[full]"も、3.14ではビルドに失敗しました。 - そのため、上の例ではPython 3.13で小部屋を作る(
py -3.13)形にしています。2.27.0からは、Pythonを入れずに使えるWindows用の実行ファイル一式(約44MBのZIP)もGitHubのリリースページで配られています(筆者は未実行)。
見取り図(シンボル)はどうする?
Windowsの写真なら、初回にMicrosoftのシンボルサーバーから見取り図の元(PDB)を自動で取ってきて変換し、保存します。そのためインターネットにつながっている必要があります。つながらない環境では、公式が配っている見取り図のパック(windows.zip)を symbols フォルダに置きます。Linuxの写真は、カーネルの細かな違いまで一致する見取り図が必要で、自分で用意するのが基本です(詳しくは最後の章)。
2つの名簿を見比べる:pslistとpsscan
メモリフォレンジックらしい考え方を1つだけ覚えるなら、これです。同じものを、違う方法で2回数えて、食い違いを探す。
📋 pslist = 机の「名簿」
- Windowsが自分で管理している、動作中プログラムのつながった一覧をたどる
- 速くて、ふだんの状態がよくわかる
- ただし名簿から名前を消されると見えない
🔦 psscan = 床に落ちた「名札」
- 名簿を使わず、メモリ全体から「プログラムの名札の形」をしたものを探す
- 名簿から外されたものや、すでに終わったものの跡も見つかる
- 時間は少しかかる
では、練習です。次の2つは、ある写真から取り出した名簿と名札の一覧です(練習用に作った架空の例)。
| PID | pslist(名簿) | psscan(床の名札) |
|---|---|---|
| 4 | System | System |
| 612 | services.exe | services.exe |
| 1180 | svchost.exe | svchost.exe |
| 3320 | explorer.exe | explorer.exe |
| 4410 | (なし) | svch0st.exe |
| 5072 | chrome.exe | chrome.exe |
どこがおかしい?(タップで答え)
PID 4410の「svch0st.exe」です。名簿(pslist)になく、床(psscan)にだけあります。しかも名前が、Windowsの正規の svchost.exe の「o」を数字の「0」に変えたそっくりさんです。
ただし、psscanにしかないものが全部あやしいわけではありません。すでに終わったプログラムもpsscanにだけ出ます(終了時刻 ExitTime が入っているかで見分ける)。食い違いは「調べる理由」であって「答え」ではありません。複数の数え方を一度に比べる windows.malware.psxview という虫めがねもあります。
⚠ 家系図(pstree)も見る
Windowsの正規の svchost.exe は、ふつう services.exe から呼び出されます。Wordやブラウザ、メールソフトの下から powershell.exe や cmd.exe が生まれていたら、添付ファイルやマクロから命令が動いたのかもしれません。「名前」だけでなく「親」と「置き場所」を見るのがコツです。
Volatility 2と何が違う?
Volatilityは2007年のBlack Hatで発表された道具が始まりで、長く「Volatility 2」が使われてきました。2019年に全面的に書き直した3が出て、2025年5月16日の「パリティ版」(2.26.0)で、2と同等の機能がそろったと公式が発表。同時に2は廃止され、GitHubのリポジトリはアーカイブ(凍結)されました。
| くらべる点 | Volatility 2 | Volatility 3 |
|---|---|---|
| 今の状態 | 廃止2025年5月にアーカイブ | 開発中3〜4か月ごとに新版の予定 |
| 動くPython | Python 2系 | Python 3.8以上 |
| OSの指定 | --profile=Win7SP1x64 のように自分で指定 | 自動で判定(--profile は廃止) |
| 見取り図 | プロファイルを用意 | シンボル(JSON)。WindowsはMicrosoftから自動取得 |
| コマンド名 | imageinfo、pslist | windows.info、windows.pslist(OS名が頭につく) |
| 出力の形 | 虫めがねごとにばらばら | 全部の虫めがねで表・CSV・JSONなどを選べる |
| 絞り込み | grepなどに頼る | --filters で列を指定して絞れる |
| macOS | 対応していた | 公式発表では対象外(保守もしない) |
| ライセンス | GPL v2 | 独自のVSL(Volatility Software License) |
ネット上の解説やCTFの解答には、まだ2のコマンド(vol.py -f … --profile=… pslist)がたくさん残っています。2用に作られた追加の虫めがねは3では動きません。たとえばJPCERT/CCが公開したマルウェア設定の抽出ツール「MalConfScan」も、2用(--profile を使う形)です。
メモリダンプを扱う5つの注意
Volatility 3そのものは、写真を読むだけの道具です。危ないのは写真(メモリダンプ)の扱いと、結果の読み方です。
- 🔴 危険メモリダンプは機密の塊:机の上には、開いていた文書、表示中のWebページ、ログイン中の情報、暗号の鍵などがそのまま載っています。Volatility 3にも、パスワードのハッシュを取り出す虫めがね(
hashdumpなど)があります。人に送らない、オンラインの解析サービスに上げない、暗号化したドライブに保管する。 - 🔴 危険任されていないパソコンで撮らない:家族や同僚のものでも、勝手にメモリを撮れば中のプライバシーを丸ごと持ち出すことになります。会社のパソコンは、会社の手順と担当者の判断で撮ります。
- 🟡 注意撮ることで、机は少し動く:取得ツール自身もメモリを使うので、写真は「完全にそのまま」ではありません。だから撮った時刻・使ったツール・ハッシュを記録し、何をしたかを残します。取得には管理者の権限が必要で、セキュリティソフトに止められることもあります。
- 🟡 注意結果は「候補」:
malfindは、ブラウザなど、動きながらプログラムを組み立てる正規のソフトにも反応することがあります。1つの虫めがねの結果で「ウイルス確定」としないで、名簿・指示メモ・電話の記録と照らし合わせます。 - 🟢 安心読むのはオフラインでもできる:Windowsの見取り図を自動で取りに行くとき、問い合わせに使うのはOSの版を表す識別子(PDBの名前やGUIDなど)で、写真の中身を送る仕組みではありません。それでも外とつなぎたくない場合は、見取り図のパックを置いて
--offlineを付けます。
練習用のメモリダンプにも注意
学習用に公開されているメモリダンプには、本物のマルウェアが入ったパソコンを撮ったものもあります。読むだけなら動き出すことはありませんが、取り出したファイル(--dump で書き出したもの)を開いたり実行したりしないでください。練習は、ふだん使いではないパソコンや仮想マシンで行うと安心です。
あなたはどれ?立場別の動き方
Volatility 3は専門家の道具です。でも「メモリには消える証拠がある」という知識は、誰にとっても役に立ちます。自分に近いものを選んでください。
- A:とくに困っていないこの記事は知識としてで十分です。覚えておくのは1つ、「おかしいと思っても、すぐ再起動しない」。
- B:自宅のパソコン・スマホがおかしい個人が自分でメモリを撮って調べる必要は、ふつうありません。まずウイルス感染の自己チェックの手順で確かめましょう。
- C:会社のパソコンで感染の疑い電源は切らず、LANケーブルを抜く・Wi-Fiを切る。そのうえで情報システム担当者に連絡し、指示を待ちます。自分でツールを入れて撮ろうとしないこと。
- D:調べる側になりたい・学びたい練習用のメモリダンプで、STEP 5の順に虫めがねを使ってみましょう。CTFの問題も良い教材です(FAQの「練習用のメモリダンプは?」)。
メモリ調査のウソ・ホント 4問
タップ(クリック)すると答えが開きます。
問1 パソコンの様子がおかしい。すぐ再起動すれば、証拠もそのまま残るので安心?
答え:残りません。再起動や電源オフで、メモリ(作業机)の中身は消えます。動いていたプログラムや通信の記録は、ディスクには残らないことがあります。会社のパソコンなら、電源は切らずにネットワークから外して担当者へ。
問2 Volatility 3を使えば、パソコンのメモリを撮ることができる?
答え:できません。Volatility 3は撮った写真(メモリダンプ)を読む道具です。撮るのはWinPmem、FTK Imager、AVMLなどの取得ツールです。
問3 pslistの一覧に出てこないプログラムは、動いていなかった?
答え:そうとは限りません。名簿から名前を消して隠れる手口があります。名簿を使わずに探す windows.psscan と見比べると、隠れたものや、すでに終わったものが見つかることがあります。
問4 malfindで何か見つかったら、ウイルス確定?
答え:確定ではありません。malfindは「入り込んだコードかもしれない場所」の候補を挙げる虫めがねで、正規のソフトにも反応することがあります。ほかの手がかりと照らし合わせて判断します。
今日からできること3つ
- 「すぐ再起動しない」を、職場の合言葉にする。感染を疑ったら、電源は入れたまま、LANケーブルを抜く・Wi-Fiを切る。そして担当者に連絡。連絡先をパソコンの外(紙やスマホ)にも控えておきます。
- 会社なら「誰が、何で、どこに撮るか」を決めておく。取得ツール、保存先の外付けドライブ(搭載メモリより大きいもの)、記録の書式、外部の専門業者の連絡先。いざというときに探していては間に合いません。
- 学ぶ人は、練習用ダンプで6つの虫めがねを一周する。Python 3.13の小部屋にVolatility 3を入れ、
windows.info → pslist → psscan → cmdline → netscan → malware.malfind。pslistとpsscanの食い違い探しから始めましょう。
Volatility 3のよくある質問
無料ですか? 会社で使ってもいいですか?
無料で入手でき、ソースコードも公開されています。ライセンスは一般的なオープンソースのものではなく、Volatility Foundation独自の「VSL(Volatility Software License)1.0」です。社内の調査に使う、製品やサービスに組み込むなど、使い方によって条件が関係するので、会社で使う場合は条文を確認してください。
Macやスマホのメモリも調べられますか?
公式は、2025年のパリティ版の発表でmacOSは対象外としています(最近のmacOSは、事前の準備なしにメモリを撮ることが難しいため)。mac用の虫めがねは残っていますが、更新されない可能性があります。また、公式の対応はIntel系のCPUで、ARM(多くのスマホやApple シリコンのMacのCPU)への対応は開発中とされています。
「Unsatisfied requirement」というエラーが出ました
メモリダンプでない小さなファイルを渡して試したところ、Unsatisfied requirement plugins.Info.kernel.layer_name と symbol_table_name が表示され、確認すべき点が並びました。主な原因は、①ファイルがメモリダンプとして正しく撮れていない(途中で切れている、形式が違う)、②見取り図(シンボル)が見つからない、のどちらかです。Windowsなら、インターネットにつながるか、windows.zip のパックを置いたかを確かめ、-vv を付けて詳しい表示を見ます。
Linuxのメモリを調べるには?
撮るのは公式チュートリアルが挙げるAVMLなどで行います。読むときは、そのLinuxのカーネルとぴったり一致する見取り図が必要です(版の番号だけでなく、組み立てた日時なども一致が必要)。公式チュートリアルは、まず有志が主要なディストリビューション向けに作った見取り図の置き場(GitHub の Abyss-W4tcher/volatility3-symbols)を探し、なければ dwarf2json で自作する流れを案内しています。
ネットの解説が「vol.py … –profile=」になっています
それはVolatility 2の書き方です。3では --profile は不要で、虫めがねの名前に windows. や linux. が付きます(例:pslist → windows.pslist、imageinfo → windows.info)。2は2025年5月に廃止されたので、これから学ぶなら3で覚えましょう。
練習用のメモリダンプはどこにありますか?
当サイトのCTF実践編 第7話「メモリダンプから断片化したflagを拾う」のほか、GitHubで公開されている教育用の演習「MemLabs」(CTF形式のメモリフォレンジック課題)、Volatility 2時代から続く公式Wikiの「Memory Samples」の一覧などがあります。STEP 10のとおり、本物のマルウェアを含むものもあるので、取り出したファイルは開かないでください。
便利なオプション・最近の版・出典
基本データ(2026年10月3日に確認)
- 開発:Volatility Foundation。GitHub
volatilityfoundation/volatility3(既定のブランチは develop、安定版は stable)。 - 最新版:2.28.2(2026年9月17日)。PyPIの
volatility3、Python 3.8以上。 - 対応OS(公式発表):Windows XP〜11とServer版(32/64ビットIntel)、Linux 2.6.18以降。ARMは開発中。macOSは対象外。
- 虫めがねの数(筆者の環境で
vol -h):名前は181(windows 91・linux 59・mac 23ほか。旧名の重複を含む)。 - 品質:リリース前に、Volexityが管理する約500のWindows・Linuxのメモリサンプルで、前の版との比較テストを行うと公式が説明。
- 同梱物:コマンドの
volと、対話的に中を調べるvolshell。
覚えておくと便利なオプション
| オプション | 何をする | メモ |
|---|---|---|
-r | 出力の形を選ぶ | quick(既定)、pretty、csv、json、jsonl、mermaid(2.28.2で追加、木構造の図)、none |
--filters | 列を指定して絞り込む | 形は [+-]列名,パターン[!]。文字列・正規表現・数値 |
-o と --dump | プロセスやファイルを書き出す | -o は虫めがねの名前の前、--dump は後ろ |
--pid | 特定のプロセスだけ見る | 例:windows.pslist --pid 4410 |
-s / --offline | 見取り図の場所/取りに行かない | オフライン環境で使う |
timeliner | 時刻のある結果をまとめて時系列に | ほかのツールに渡せる body 形式にも対応 |
※-r や --filters など全体の設定は、虫めがねの名前より前に書かないと効きません(公式ブログより)。
最近の版(GitHubリリースより)
| 版 | 公開日 | 主な内容 |
|---|---|---|
| 2.28.2 | 2026-09-17 | Mermaid形式の出力、macOS分析は保守しない旨の警告をドキュメントに追加、Linux malfindで書き出し |
| 2.28.0 | 2026-04-30 | Windows 11の判定改善、Linuxに sockscan・process_spoofing を追加、Windowsのコンソールでの日本語など(UTF-8)の表示改善 |
| 2.27.0 | 2026-01-29 | windows.pebmasquerade を追加、Windows用実行ファイルの配布を開始、arrow/parquet形式の出力 |
| 2.26.0 | 2025-05-16 | パリティ版。Volatility 2と同等の機能。Linuxのトレース系、Windowsのシステムコール系など新しい虫めがねを多数追加 |
証拠集めの順番(RFC 3227より)
揮発性(消えやすさ)の高い順に、レジスタ・キャッシュ → ルーティング表・ARPキャッシュ・プロセス表・カーネルの統計・メモリ → 一時ファイルシステム → ディスク → 遠隔のログ → 物理構成 → 保管媒体。避けることとして「収集が終わるまでシャットダウンしない」「調べるシステム上のプログラムを信用しない」のほか、ネットワークから外すと、それを検知して証拠を消す仕掛けが動くことがある点も挙げています。現場では、被害の広がりを止めることと証拠を残すことのバランスを、担当者や専門家が判断します。
📚 出典(2026年10月3日に確認)
公式
- GitHub volatilityfoundation/volatility3(README・Releases) github.com/volatilityfoundation/volatility3
- Volatility Foundation「Announcing the Official Parity Release of Volatility 3!」(2025-05-16) volatilityfoundation.org/announcing-the-official-parity-release-of-volatility-3/
- Volatility 3 ドキュメント(Windows/Linuxチュートリアル、Creating New Symbol Tables) volatility3.readthedocs.io
- PyPI volatility3 pypi.org/project/volatility3(Python 3.14.4 の仮想環境で 2.28.2 を導入し、
vol -hの表示を確認) - GitHub volatilityfoundation/volatility(Volatility 2、アーカイブ済み) github.com/volatilityfoundation/volatility
公的機関・標準
- 警察庁「ランサムウェア被害防止対策」 npa.go.jp/bureau/cyber/countermeasures/ransom.html
- 警視庁「マルウェア『ランサムウェア』の脅威と対策(対策編)」 keishicho.metro.tokyo.lg.jp/…/ransomware_taisaku.html
- RFC 3227「Guidelines for Evidence Collection and Archiving」 rfc-editor.org/rfc/rfc3227
ツール・教材
- WinPmem github.com/Velocidex/WinPmem/AVML github.com/microsoft/avml/dwarf2json github.com/volatilityfoundation/dwarf2json
- JPCERT/CC MalConfScan(Volatility 2用) github.com/JPCERTCC/MalConfScan
- MemLabs github.com/stuxnet999/MemLabs
あわせて読みたい
消える前に撮る。撮ったら、虫めがねで読む
作業机の上の証拠は、電源ボタン1つで消えます。おかしいと思ったら、まず「再起動しない」。調べる側は、名簿と名札を見比べるところから。


コメント