zyekhabdul/volatility3-ai-triage
GitHub: zyekhabdul/volatility3-ai-triage
基于 Volatility 3 与 AI 的自动化内存取证分诊工具,通过并行插件执行和跨插件关联实现快速事件响应与威胁情报生成。
Stars: 0 | Forks: 0
# Volatility 3 AI 分诊 (`volatility3-ai-triage`)
一个基于 [Volatility 3](https://github.com/volatilityfoundation/volatility3) 构建的自动化**内存取证与 AI 分诊引擎**。
`volatility3-ai-triage` 通过并行执行 Volatility 3 插件、交叉关联跨插件的原始内存工件、检测高级规避技术,执行高效的内存分诊,并通过**本地 LLMs (Ollama)** 或 Cloud APIs (Gemini, OpenAI) 生成确定性的 **SIEM JSON / STIX 2.1 威胁情报**,以及面向管理层的 **Markdown 和 HTML 分诊报告**。
## 🏗️ AI 分诊架构
```
graph TD
A["Raw RAM Dump (.raw / .vmem / .dmp)"] --> B["Parallel Volatility 3 Runner"]
B --> C["Plugin Output: pslist / pstree"]
B --> D["Plugin Output: malfind"]
B --> E["Plugin Output: netscan"]
B --> F["Plugin Output: cmdline / dlllist"]
C --> G["Cross-Plugin Correlator & Evasion Engine"]
D --> G
E --> G
F --> G
G --> H["Anti-Hallucination Evidence Proofing Engine"]
H --> I["Local Ollama Agent (llama3 / deepseek-r1)"]
H --> J["Cloud AI (Gemini / OpenAI API)"]
I --> K["Executive Markdown & HTML Triage Report"]
J --> K
H --> L["SIEM JSON & STIX 2.1 Threat Bundle"]
```
## ⚡ 核心功能与规避检测矩阵
- ⚡ **并行插件执行**:并发执行内存插件(`pslist`、`pstree`、`malfind`、`netscan`、`cmdline`、`dlllist`、`linux.pslist`、`linux.malfind`)。
- 🔗 **跨插件关联**:通过 PID 和内存偏移量,将注入的内存区域(`malfind`)直接关联到活动的 socket 连接(`netscan`)和进程 cmdline 树。
- 🔒 **离线隐私优先 (Ollama)**:通过 Ollama 全面支持本地 LLMs(`llama3`、`mistral`、`deepseek-r1`),实现对敏感客户端 RAM 转储的零泄漏离线分析。
- 🎯 **"展示工作过程" 反幻觉**:可验证的证据校对——每一项 AI 发现都会逐字引用确切的 PID 编号、内存偏移量(`0x...`)和反汇编代码片段。
| 规避类别 | 检测机制 | 风险影响 |
| :--- | :--- | :--- |
| **直接系统调用与 API 哈希** | 识别发出原始 `syscall` 指令(`0x0f 0x05`)或使用 ROR13 哈希例程绕过用户模式 `ntdll.dll` 钩子的无支持执行页面。 | **严重** |
| **睡眠混淆** | 检测 C2 植入物用于规避内存扫描的 Ekko/Foliage VAD 权限翻转(`PAGE_NOACCESS` / `PAGE_READWRITE`)。 | **严重** |
| **Go 恶意软件运行时重建** | 通过 `runtime.main` 和符号表雕刻识别 Golang C2 植入物。 | **高** |
| **Linux `memfd_create` 无文件执行** | 检测从逃避磁盘杀毒软件扫描的匿名缓冲区中执行的易失性内存负载。 | **高** |
| **LSASS 凭据转储** | 检测未经授权的内存句柄访问和针对 `lsass.exe` 的注入行为。 | **严重** |
## 🚀 快速开始与使用
### 1. 安装
```
# 克隆 repository
git clone https://github.com/zyekhabdul/volatility3-ai-triage.git
cd volatility3-ai-triage
# 安装依赖
pip install -r requirements.txt
pip install -e .
```
### 2. 独立启发式与离线 Ollama 分诊
```
# 使用 heuristic engine 进行快速离线分诊(零外部 API 调用)
python3 -m volatility_triage.cli -f /path/to/memory.raw --provider heuristic -o report.html
# 使用 Ollama 进行本地 LLM 分析(Llama 3)
python3 -m volatility_triage.cli -f /path/to/memory.raw --provider ollama --model llama3 -o triage_report.md
```
### 3. Cloud AI Provider 执行 (Gemini / OpenAI)
```
export GEMINI_API_KEY="your-api-key"
python3 -m volatility_triage.cli -f /path/to/memory.raw --provider gemini --export stix -o report.stix.json
```
## 🐳 Docker 部署
```
# 构建 Docker 镜像
docker build -t volatility3-ai-triage .
# 在 container 内运行分诊
docker run --rm -v /path/to/dumps:/dumps volatility3-ai-triage -f /dumps/memory.raw --provider heuristic
```
## 📜 许可证
MIT License © 2026 Zyekh Abdul Qadir Jailani。专为事件响应人员、安全分析师和 DFIR 团队设计。
标签:AI风险缓解, DLL 劫持, IP 地址批量处理, Petitpotam, SecList, Volatility 3, 内存取证, 大语言模型, 威胁情报, 库, 应急响应, 开发者工具, 自动化分类, 请求拦截, 逆向工具