Volatility 3入門|電源を切ると消える「作業机」を写真に撮って調べる。メモリの中を読む無料ツールの使い方と6つの虫めがね

🔍 解析|はじめての道具

Volatility 3入門電源を切ると消える「作業机」を写真に撮って調べる。メモリの中を読む無料ツールの使い方と6つの虫めがね

ファイルを残さない攻撃、通信していた相手、打ち込まれた命令。
それが残っているのは、電源を切ると消えるメモリの中だけかもしれません。

Volatility 3メモリフォレンジックメモリダンプインシデント対応無料

🧭 結論:メモリは「電源を切ると片付けられる作業机」。Volatility 3は、その机の写真を読む虫めがね

  1. Volatility 3(ボラティリティ・スリー)は、パソコンのメモリを写し取ったファイル(メモリダンプ)から、動いていたプログラム、打たれた命令、通信相手、隠れたコードを読み取る無料のツールです。最新版は2.28.2(2026年9月17日)。
  2. メモリは、電源を切ると中身が消える「作業机」です。ディスク(本棚)には残らない痕跡が、机の上にだけあります。警察庁も、ランサムウェアの被害にあったら電源を落とさないよう呼びかけ、通報時に提供をお願いする物の例にメモリダンプを挙げています。
  3. Volatility 3は写真を「読む」道具で、「撮る」道具ではありません。撮るのはWinPmemやFTK Imager(Windows)、AVML(Linux)など別の道具です。
  4. 2025年5月に、旧版のVolatility 2は役目を終えました。新しい3ではOSの種類を自分で指定する必要がなく、Windowsなら机の「見取り図」も自動で取ってきます。macOSは対象外です。
  5. やることは立場で変わります。会社のPCで感染を疑ったら、電源を切らずにネットワークから外して担当者へ。学ぶ人は練習用のメモリダンプで、windows.info → pslist → psscan → cmdline → netscan → malfind の順に試すのが近道です。

消える前に撮る。撮ったら、虫めがねで1つずつ読む。メモリフォレンジックは、それだけの考え方です。

STEP1

まずこの1枚

机の写真を「撮る」道具と「読む」道具は別もの

メモリを調べる流れは、2段階に分かれます。①消える前に写真を撮る、②写真を虫めがねで読む。Volatility 3が受け持つのは②だけです。

図:メモリフォレンジックの全体像(撮る → 読む)

① 消える前に撮る → ② 写真を読む 💻 動いているパソコン 🪑 作業机 = メモリ 👤 動いているプログラム ☎ 今つながっている通信 📝 打たれた命令 🧩 ファイルにない隠れたコード 電源を切ると片付けられる 📚 本棚 = ディスク 保存したファイル・ログ 電源を切っても残る ⚠ 再起動・電源オフで 机の上の証拠は消える ① 撮る 📷 カメラ = 取得ツール WinPmemFTK ImagerAVML(Linux) 🖼 机の写真 memory.raw = メモリダンプ 大きさ ≒ 搭載メモリ 🔒 機密の塊 撮るのは担当者・専門家 ② 読む 🔍 Volatility 3 + 🗺 見取り図(シンボル) 👤 机にいたのは誰? windows.pslist / psscan 📝 何を指示された? windows.cmdline ☎ どこに電話していた? windows.netscan 🧩 書き換えられたメモは? windows.malware.malfind 結果は「手がかり」。 判断するのは人 Volatility 3は「撮る」道具ではなく、撮った写真を「読む」道具

公式のチュートリアルにも、最初に「Volatilityはメモリを取得する機能を持たない」と書かれています。撮る道具として名前が挙がっているのは、WindowsではWinPmemとFTK Imager、LinuxではAVML(Microsoftが公開している取得ツール)です。

STEP2

たとえると

作業机・本棚・写真・見取り図・虫めがね

この記事では、最後まで同じたとえを使います。専門用語との対応表です。

たとえ本当の名前どういうもの
🪑 作業机メモリ(RAM)今使っているプログラムやデータを広げておく場所。速いが、電源を切ると中身が消える
📚 本棚ディスク(SSD・HDD)ファイルをしまっておく場所。電源を切っても残る
📷 カメラメモリ取得ツールWinPmem、FTK Imager、AVMLなど。机の上を丸ごと1つのファイルに写す
🖼 机の写真メモリダンプ(メモリイメージ)撮った結果のファイル。.raw .mem .vmem などの名前が多い
🗺 見取り図シンボルテーブル(ISF)「どの引き出しに何が入っているか」を書いた図。OSの版ごとに違う
🔍 虫めがねプラグインwindows.pslist など。1つの虫めがねで1種類のものを探す
🧑‍💼 机にいた人プロセス動いていたプログラム1つ1つ

※厳密には、メモリの中身は机のように目で見える形では並んでいません。数字の羅列を、見取り図を頼りに意味のある形へ組み立て直すのがVolatility 3の仕事です。ここでは最初の理解として「机の写真」と考えてください。

STEP3

なぜメモリを見る?

本棚にはなく、机の上にしかないもの

パソコンの調査というと、ディスクの中のファイルやログを調べる方法(ディスクフォレンジック)がまず浮かびます。それも大切です。でも、机の上にしかないものがあります。

知りたいこと📚 本棚(ディスク)🪑 作業机(メモリ)
そのとき動いていたプログラム実行ファイルや実行の記録は残るが、「その瞬間に動いていたか」はわかりにくいわかる一覧・親子関係・起動時刻まで
ファイルを置かずに動く攻撃残らないことがある見つかることがあるメモリの中のコードとして
そのときの通信相手ログの設定しだいわかる接続先・ポート・どのプログラムか
打ち込まれた命令の全文記録の設定しだいわかるプロセスごとのコマンドライン
削除されたファイル復元できることがある開いていた分だけ残っていることがある
電源を切ったあと残る消える

だから、証拠を集める順番は「消えやすいものから先に」が基本です。インターネットの技術文書RFC 3227(2002年)も、メモリはディスクより先に集めるものとして並べ、「証拠集めが終わるまでシャットダウンしない」と書いています。机と本棚、両方を見て初めて全体がわかります。証拠保全の考え方はデジタルフォレンジックとは?で詳しく説明しています。

STEP4

何が起きた?(架空の例)

「再起動、ちょっと待って」で残った手がかり

メモリを撮る意味がわかるように、架空の例で流れを追ってみます(登場する会社・人物・数値はすべて作り話です)。

  • 月曜 9:10会社員Aさんのパソコンで、ファンが回りっぱなし。画面の端に黒い窓が一瞬出て消えた。
  • 9:15隣の席の先輩「とりあえず再起動したら?」。Aさんは、研修で聞いた「おかしいと思ったら電源は切らずに連絡」を思い出し、LANケーブルを抜いて情報システム担当に電話した。
  • 9:40担当者が到着。電源は入れたまま、取得ツールでメモリを外付けのドライブに撮り、撮った時刻とファイルの指紋(ハッシュ)を記録した。
  • 午後別の調査用パソコンでVolatility 3を使う。ふつうの名簿(windows.pslist)には怪しいものがないのに、床に落ちた名札まで拾う虫めがね(windows.psscan)で、名簿にないプログラムが1つ見つかった。
  • 続きwindows.cmdline で、そのプログラムが長い文字列の命令で起動されていたことがわかり、windows.netscan で、外部のサーバーとつながっていた記録が見つかった。
  • 結果この接続先を目印に、ほかのパソコンも調べられた。もし9:15に再起動していたら、この手がかりは消えていた。

📌 これは作り話。でも「電源を切らない」は公的機関の呼びかけ

警察庁のランサムウェアのページは、感染したパソコンをネットワークから隔離し、調査に必要なログ等が消えることがあるので電源は落とさないよう呼びかけています。通報したときに提供をお願いする物の例にも、ランサムノートや通信ログ、ディスクイメージと並んでメモリダンプが入っています。警視庁も「感染した端末の電源を切らない」としています。

※パソコンの電源を入れたままにするのは、調べる人に引き継ぐまでの間の話です。どう扱うかは会社の担当者や専門家の指示に従ってください。会社としての動き方はインシデント対応プレイブック完全ガイドにまとめています。

STEP5

どうやって調べる?

写真を読む7つの手順(Windowsの場合)

メモリの調べ方に、絶対の順番はありません。ただ、初めての人は「写真の裏書き → 人 → 指示 → 電話 → 書き換え → 時刻順」の順に見ると迷いにくくなります。

  1. 撮る(Volatilityの外)
    取得ツールで机の写真(メモリダンプ)を作る。撮った日時、ツールの名前、ファイルのハッシュを記録する。
  2. 写真の裏書きを確かめる:windows.info
    どのWindowsの、いつの写真か。ここが通れば、見取り図(シンボル)も合っている。最初に必ず実行する。
  3. 机にいた人を一覧にする:windows.pslist / windows.pstree
    動いていたプログラムの名簿と、誰が誰を呼び出したか(親子関係)を見る。
  4. 床に落ちた名札も拾う:windows.psscan
    名簿から消された・すでに終わったプログラムも探す。手順3の名簿と見比べる(STEP 8)。
  5. 指示メモを読む:windows.cmdline
    各プログラムがどんな命令で起動されたか。長い暗号のような文字列があれば要注意。
  6. 電話の記録を見る:windows.netscan
    どのプログラムが、どこの相手とつながっていたか。
  7. 書き換えられたメモを探す:windows.malware.malfind
    ほかのプログラムに入り込んだコードの「候補」を挙げる。最後に timeliner で、時刻のある出来事をまとめて並べることもできる。

※WindowsのほかLinux用(linux.pslist など)の虫めがねもあります。考え方は同じで、名前の頭が変わります。

STEP6

プラグイン

最初に覚える6つの虫めがね

2.28.2を手元に入れて数えると、虫めがね(プラグイン)の名前は181、Windows用だけで80種類以上ありました(旧名の重複を除いた数)。全部を覚える必要はありません。最初はこの6つで十分です。

虫めがね机のたとえわかること見るときのコツ
windows.info写真の裏書きWindowsの版、撮った時刻などここで失敗するなら、写真か見取り図に問題がある
windows.pslist
windows.pstree
机にいた人の名簿・家系図動いていたプログラム、親子関係、起動時刻ふだんと違う親から生まれた子に注目
windows.psscan床に落ちた名札名簿から外れたもの、終わったものも含めて探すpslistにないものを探す
windows.cmdline指示メモ起動されたときの命令の全文長いBase64、見慣れない場所のファイル
windows.netscan電話の記録接続先のIPアドレス・ポート、どのプログラムかふだん通信しないプログラムの外部接続
windows.malware.malfind書き換えられたメモほかのプログラムに入り込んだコードの候補正規のソフトでも当たる。候補として見る

💡 「malfind」は2つの名前がある

2.28.2では、windows.malfind の説明に「(deprecated)」(古い名前)と表示され、新しい名前は windows.malware.malfind です。マルウェア探し系の虫めがねは、windows.malware. の下にまとめられつつあります。古い解説記事のコマンドがそのまま動いても、新しい名前で覚えておくと安心です。

STEP7

やってみよう

入れて動かす:インストールと最初のコマンド

Volatility 3はPythonで動きます(3.8以上)。パソコンを汚さないよう、仮想環境(専用の小部屋)に入れるのがおすすめです。Windowsのコマンドプロンプトなら、こう入力します。

# 専用の小部屋を作って入る py -3.13 -m venv vol3 vol3\Scripts\activate # Volatility 3 を入れて、版と虫めがねの一覧を見る pip install volatility3 pip install pycryptodome vol -h

一覧の先頭に Volatility 3 Framework 2.28.2 と出れば成功です。あとは、写真(メモリダンプ)のファイル名を -f で渡し、虫めがねの名前を続けます。

# ① 写真の裏書き(最初に必ず) vol -f memory.raw windows.info # ② 名簿と家系図(-r pretty で列がそろって読みやすい) vol -f memory.raw windows.pslist vol -r pretty -f memory.raw windows.pstree # ③ 床の名札・指示メモ・電話の記録 vol -f memory.raw windows.psscan vol -f memory.raw windows.cmdline vol -f memory.raw windows.netscan # ④ 列を指定して絞り込む(全体の設定は虫めがねの名前より前に書く) vol -f memory.raw –filters ImageFileName,powershell windows.pslist # ⑤ 結果を表計算ソフトで見たいとき vol -r csv -f memory.raw windows.pslist > pslist.csv

実際の出力は、たとえばこんな形です。公式チュートリアルに載っている例(CTFのメモリダンプ)から、一部の行と列を抜き出しました。

windows.pslist の出力例(抜粋)PID PPID ImageFileName CreateTime 4 0 System 2022-02-07 16:30:12 276 4 smss.exe 2022-02-07 16:30:12 352 336 csrss.exe 2022-02-07 16:30:13 404 336 wininit.exe 2022-02-07 16:30:13 468 396 winlogon.exe 2022-02-07 16:30:14

PIDはプログラムの番号、PPIDは呼び出した親の番号です。PPIDをたどると「誰が誰を呼んだか」がわかり、それを木の形にしたものが windows.pstree です。

2026年10月時点の落とし穴:Python 3.14では一部の虫めがねが動かない

筆者のパソコン(Python 3.14.4)で試したところ、pip install volatility3 自体は成功し、2.28.2が動きました。ただし、そのままでは14個の虫めがねが読み込めないと表示されました。

  • pycryptodome を追加すると、パスワード関係(hashdump など)の3種類は読み込めるようになりました。
  • 残る8つ(YARAを使う検索など)は、YARAのPython部品 yara-python がPython 3.14向けの配布物をまだ出していないため動きません(PyPIで確認した最新4.5.4は3.13まで)。まとめて入れる pip install "volatility3[full]" も、3.14ではビルドに失敗しました。
  • そのため、上の例ではPython 3.13で小部屋を作る(py -3.13)形にしています。2.27.0からは、Pythonを入れずに使えるWindows用の実行ファイル一式(約44MBのZIP)もGitHubのリリースページで配られています(筆者は未実行)。

見取り図(シンボル)はどうする?

Windowsの写真なら、初回にMicrosoftのシンボルサーバーから見取り図の元(PDB)を自動で取ってきて変換し、保存します。そのためインターネットにつながっている必要があります。つながらない環境では、公式が配っている見取り図のパック(windows.zip)を symbols フォルダに置きます。Linuxの写真は、カーネルの細かな違いまで一致する見取り図が必要で、自分で用意するのが基本です(詳しくは最後の章)。

STEP8

間違い探し

2つの名簿を見比べる:pslistとpsscan

メモリフォレンジックらしい考え方を1つだけ覚えるなら、これです。同じものを、違う方法で2回数えて、食い違いを探す。

📋 pslist = 机の「名簿」

  • Windowsが自分で管理している、動作中プログラムのつながった一覧をたどる
  • 速くて、ふだんの状態がよくわかる
  • ただし名簿から名前を消されると見えない

🔦 psscan = 床に落ちた「名札」

  • 名簿を使わず、メモリ全体から「プログラムの名札の形」をしたものを探す
  • 名簿から外されたものや、すでに終わったものの跡も見つかる
  • 時間は少しかかる

では、練習です。次の2つは、ある写真から取り出した名簿と名札の一覧です(練習用に作った架空の例)。

PIDpslist(名簿)psscan(床の名札)
4SystemSystem
612services.exeservices.exe
1180svchost.exesvchost.exe
3320explorer.exeexplorer.exe
4410(なし)svch0st.exe
5072chrome.exechrome.exe
どこがおかしい?(タップで答え)

PID 4410の「svch0st.exe」です。名簿(pslist)になく、床(psscan)にだけあります。しかも名前が、Windowsの正規の svchost.exe の「o」を数字の「0」に変えたそっくりさんです。
ただし、psscanにしかないものが全部あやしいわけではありません。すでに終わったプログラムもpsscanにだけ出ます(終了時刻 ExitTime が入っているかで見分ける)。食い違いは「調べる理由」であって「答え」ではありません。複数の数え方を一度に比べる windows.malware.psxview という虫めがねもあります。

⚠ 家系図(pstree)も見る

Windowsの正規の svchost.exe は、ふつう services.exe から呼び出されます。Wordやブラウザ、メールソフトの下から powershell.exe や cmd.exe が生まれていたら、添付ファイルやマクロから命令が動いたのかもしれません。「名前」だけでなく「親」と「置き場所」を見るのがコツです。

STEP9

昔と今

Volatility 2と何が違う?

Volatilityは2007年のBlack Hatで発表された道具が始まりで、長く「Volatility 2」が使われてきました。2019年に全面的に書き直した3が出て、2025年5月16日の「パリティ版」(2.26.0)で、2と同等の機能がそろったと公式が発表。同時に2は廃止され、GitHubのリポジトリはアーカイブ(凍結)されました。

くらべる点Volatility 2Volatility 3
今の状態廃止2025年5月にアーカイブ開発中3〜4か月ごとに新版の予定
動くPythonPython 2系Python 3.8以上
OSの指定--profile=Win7SP1x64 のように自分で指定自動で判定(--profile は廃止)
見取り図プロファイルを用意シンボル(JSON)。WindowsはMicrosoftから自動取得
コマンド名imageinfo、pslistwindows.info、windows.pslist(OS名が頭につく)
出力の形虫めがねごとにばらばら全部の虫めがねで表・CSV・JSONなどを選べる
絞り込みgrepなどに頼る--filters で列を指定して絞れる
macOS対応していた公式発表では対象外(保守もしない)
ライセンスGPL v2独自のVSL(Volatility Software License)

ネット上の解説やCTFの解答には、まだ2のコマンド(vol.py -f … --profile=… pslist)がたくさん残っています。2用に作られた追加の虫めがねは3では動きません。たとえばJPCERT/CCが公開したマルウェア設定の抽出ツール「MalConfScan」も、2用(--profile を使う形)です。

STEP10

ここが大事

メモリダンプを扱う5つの注意

Volatility 3そのものは、写真を読むだけの道具です。危ないのは写真(メモリダンプ)の扱いと、結果の読み方です。

  • 🔴 危険
    メモリダンプは機密の塊:机の上には、開いていた文書、表示中のWebページ、ログイン中の情報、暗号の鍵などがそのまま載っています。Volatility 3にも、パスワードのハッシュを取り出す虫めがね(hashdump など)があります。人に送らない、オンラインの解析サービスに上げない、暗号化したドライブに保管する。
  • 🔴 危険
    任されていないパソコンで撮らない:家族や同僚のものでも、勝手にメモリを撮れば中のプライバシーを丸ごと持ち出すことになります。会社のパソコンは、会社の手順と担当者の判断で撮ります。
  • 🟡 注意
    撮ることで、机は少し動く:取得ツール自身もメモリを使うので、写真は「完全にそのまま」ではありません。だから撮った時刻・使ったツール・ハッシュを記録し、何をしたかを残します。取得には管理者の権限が必要で、セキュリティソフトに止められることもあります。
  • 🟡 注意
    結果は「候補」:malfind は、ブラウザなど、動きながらプログラムを組み立てる正規のソフトにも反応することがあります。1つの虫めがねの結果で「ウイルス確定」としないで、名簿・指示メモ・電話の記録と照らし合わせます。
  • 🟢 安心
    読むのはオフラインでもできる:Windowsの見取り図を自動で取りに行くとき、問い合わせに使うのはOSの版を表す識別子(PDBの名前やGUIDなど)で、写真の中身を送る仕組みではありません。それでも外とつなぎたくない場合は、見取り図のパックを置いて --offline を付けます。

練習用のメモリダンプにも注意

学習用に公開されているメモリダンプには、本物のマルウェアが入ったパソコンを撮ったものもあります。読むだけなら動き出すことはありませんが、取り出したファイル(--dump で書き出したもの)を開いたり実行したりしないでください。練習は、ふだん使いではないパソコンや仮想マシンで行うと安心です。

STEP11

あなたは大丈夫?

あなたはどれ?立場別の動き方

Volatility 3は専門家の道具です。でも「メモリには消える証拠がある」という知識は、誰にとっても役に立ちます。自分に近いものを選んでください。

  • A:とくに困っていないこの記事は知識としてで十分です。覚えておくのは1つ、「おかしいと思っても、すぐ再起動しない」。
  • B:自宅のパソコン・スマホがおかしい個人が自分でメモリを撮って調べる必要は、ふつうありません。まずウイルス感染の自己チェックの手順で確かめましょう。
  • C:会社のパソコンで感染の疑い電源は切らず、LANケーブルを抜く・Wi-Fiを切る。そのうえで情報システム担当者に連絡し、指示を待ちます。自分でツールを入れて撮ろうとしないこと。
  • D:調べる側になりたい・学びたい練習用のメモリダンプで、STEP 5の順に虫めがねを使ってみましょう。CTFの問題も良い教材です(FAQの「練習用のメモリダンプは?」)。
QUIZ?

わかったか確かめよう

メモリ調査のウソ・ホント 4問

タップ(クリック)すると答えが開きます。

問1 パソコンの様子がおかしい。すぐ再起動すれば、証拠もそのまま残るので安心?

答え:残りません。再起動や電源オフで、メモリ(作業机)の中身は消えます。動いていたプログラムや通信の記録は、ディスクには残らないことがあります。会社のパソコンなら、電源は切らずにネットワークから外して担当者へ。

問2 Volatility 3を使えば、パソコンのメモリを撮ることができる?

答え:できません。Volatility 3は撮った写真(メモリダンプ)を読む道具です。撮るのはWinPmem、FTK Imager、AVMLなどの取得ツールです。

問3 pslistの一覧に出てこないプログラムは、動いていなかった?

答え:そうとは限りません。名簿から名前を消して隠れる手口があります。名簿を使わずに探す windows.psscan と見比べると、隠れたものや、すでに終わったものが見つかることがあります。

問4 malfindで何か見つかったら、ウイルス確定?

答え:確定ではありません。malfindは「入り込んだコードかもしれない場所」の候補を挙げる虫めがねで、正規のソフトにも反応することがあります。ほかの手がかりと照らし合わせて判断します。

DO3

今やること

今日からできること3つ

  1. 「すぐ再起動しない」を、職場の合言葉にする。感染を疑ったら、電源は入れたまま、LANケーブルを抜く・Wi-Fiを切る。そして担当者に連絡。連絡先をパソコンの外(紙やスマホ)にも控えておきます。
  2. 会社なら「誰が、何で、どこに撮るか」を決めておく。取得ツール、保存先の外付けドライブ(搭載メモリより大きいもの)、記録の書式、外部の専門業者の連絡先。いざというときに探していては間に合いません。
  3. 学ぶ人は、練習用ダンプで6つの虫めがねを一周する。Python 3.13の小部屋にVolatility 3を入れ、windows.info → pslist → psscan → cmdline → netscan → malware.malfind。pslistとpsscanの食い違い探しから始めましょう。
FAQ?

よくある質問

Volatility 3のよくある質問

無料ですか? 会社で使ってもいいですか?

無料で入手でき、ソースコードも公開されています。ライセンスは一般的なオープンソースのものではなく、Volatility Foundation独自の「VSL(Volatility Software License)1.0」です。社内の調査に使う、製品やサービスに組み込むなど、使い方によって条件が関係するので、会社で使う場合は条文を確認してください。

Macやスマホのメモリも調べられますか?

公式は、2025年のパリティ版の発表でmacOSは対象外としています(最近のmacOSは、事前の準備なしにメモリを撮ることが難しいため)。mac用の虫めがねは残っていますが、更新されない可能性があります。また、公式の対応はIntel系のCPUで、ARM(多くのスマホやApple シリコンのMacのCPU)への対応は開発中とされています。

「Unsatisfied requirement」というエラーが出ました

メモリダンプでない小さなファイルを渡して試したところ、Unsatisfied requirement plugins.Info.kernel.layer_name と symbol_table_name が表示され、確認すべき点が並びました。主な原因は、①ファイルがメモリダンプとして正しく撮れていない(途中で切れている、形式が違う)、②見取り図(シンボル)が見つからない、のどちらかです。Windowsなら、インターネットにつながるか、windows.zip のパックを置いたかを確かめ、-vv を付けて詳しい表示を見ます。

Linuxのメモリを調べるには?

撮るのは公式チュートリアルが挙げるAVMLなどで行います。読むときは、そのLinuxのカーネルとぴったり一致する見取り図が必要です(版の番号だけでなく、組み立てた日時なども一致が必要)。公式チュートリアルは、まず有志が主要なディストリビューション向けに作った見取り図の置き場(GitHub の Abyss-W4tcher/volatility3-symbols)を探し、なければ dwarf2json で自作する流れを案内しています。

ネットの解説が「vol.py … –profile=」になっています

それはVolatility 2の書き方です。3では --profile は不要で、虫めがねの名前に windows. や linux. が付きます(例:pslist → windows.pslist、imageinfo → windows.info)。2は2025年5月に廃止されたので、これから学ぶなら3で覚えましょう。

練習用のメモリダンプはどこにありますか?

当サイトのCTF実践編 第7話「メモリダンプから断片化したflagを拾う」のほか、GitHubで公開されている教育用の演習「MemLabs」(CTF形式のメモリフォレンジック課題)、Volatility 2時代から続く公式Wikiの「Memory Samples」の一覧などがあります。STEP 10のとおり、本物のマルウェアを含むものもあるので、取り出したファイルは開かないでください。

MORE+

詳しく知りたい人へ

便利なオプション・最近の版・出典

基本データ(2026年10月3日に確認)

  • 開発:Volatility Foundation。GitHub volatilityfoundation/volatility3(既定のブランチは develop、安定版は stable)。
  • 最新版:2.28.2(2026年9月17日)。PyPIの volatility3、Python 3.8以上。
  • 対応OS(公式発表):Windows XP〜11とServer版(32/64ビットIntel)、Linux 2.6.18以降。ARMは開発中。macOSは対象外。
  • 虫めがねの数(筆者の環境で vol -h):名前は181(windows 91・linux 59・mac 23ほか。旧名の重複を含む)。
  • 品質:リリース前に、Volexityが管理する約500のWindows・Linuxのメモリサンプルで、前の版との比較テストを行うと公式が説明。
  • 同梱物:コマンドの vol と、対話的に中を調べる volshell。

覚えておくと便利なオプション

オプション何をするメモ
-r出力の形を選ぶquick(既定)、pretty、csv、json、jsonl、mermaid(2.28.2で追加、木構造の図)、none
--filters列を指定して絞り込む形は [+-]列名,パターン[!]。文字列・正規表現・数値
-o と --dumpプロセスやファイルを書き出す-o は虫めがねの名前の前、--dump は後ろ
--pid特定のプロセスだけ見る例:windows.pslist --pid 4410
-s / --offline見取り図の場所/取りに行かないオフライン環境で使う
timeliner時刻のある結果をまとめて時系列にほかのツールに渡せる body 形式にも対応

※-r や --filters など全体の設定は、虫めがねの名前より前に書かないと効きません(公式ブログより)。

最近の版(GitHubリリースより)

版公開日主な内容
2.28.22026-09-17Mermaid形式の出力、macOS分析は保守しない旨の警告をドキュメントに追加、Linux malfindで書き出し
2.28.02026-04-30Windows 11の判定改善、Linuxに sockscan・process_spoofing を追加、Windowsのコンソールでの日本語など(UTF-8)の表示改善
2.27.02026-01-29windows.pebmasquerade を追加、Windows用実行ファイルの配布を開始、arrow/parquet形式の出力
2.26.02025-05-16パリティ版。Volatility 2と同等の機能。Linuxのトレース系、Windowsのシステムコール系など新しい虫めがねを多数追加

証拠集めの順番(RFC 3227より)

揮発性(消えやすさ)の高い順に、レジスタ・キャッシュ → ルーティング表・ARPキャッシュ・プロセス表・カーネルの統計・メモリ → 一時ファイルシステム → ディスク → 遠隔のログ → 物理構成 → 保管媒体。避けることとして「収集が終わるまでシャットダウンしない」「調べるシステム上のプログラムを信用しない」のほか、ネットワークから外すと、それを検知して証拠を消す仕掛けが動くことがある点も挙げています。現場では、被害の広がりを止めることと証拠を残すことのバランスを、担当者や専門家が判断します。

📚 出典(2026年10月3日に確認)

公式

公的機関・標準

ツール・教材

あわせて読みたい

消える前に撮る。撮ったら、虫めがねで読む

作業机の上の証拠は、電源ボタン1つで消えます。おかしいと思ったら、まず「再起動しない」。調べる側は、名簿と名札を見比べるところから。

コメント