العودة إلى التحديثات
New releaseAug 30, 2026

MemProcFS v5.18

MemProcFS

مشاركة

MemProcFS:

MemProcFS هي طريقة سهلة ومريحة لعرض الذاكرة الفعلية كملفات في نظام ملفات افتراضي.

تحليل الذاكرة السهل والبسيط بالنقر دون الحاجة إلى وسائط سطر أوامر معقدة! يمكنك الوصول إلى محتوى الذاكرة والآثار عبر الملفات في نظام ملفات افتراضي مُثبَّت أو عبر مكتبة تطبيقات غنية بالميزات لتضمينها في مشاريعك الخاصة!

حلّل ملفات تفريغ الذاكرة، الذاكرة الحية عبر DumpIt أو WinPMEM، الذاكرة الحية في وضع القراءة والكتابة من الأجهزة الافتراضية أو من أجهزة PCILeech FPGA!

بل من الممكن الاتصال بوكيل استحواذ الذاكرة LeechAgent عن بُعد عبر اتصال آمن - مما يتيح الاستجابة لحوادث الذاكرة الحية عن بُعد - حتى عبر اتصالات ذات زمن استجابة أعلى وعرض نطاق منخفض! اطّلع على الأجهزة الافتراضية مع MemProcFS، أو LiveCloudKd أو VMware!

استخدم أدواتك المفضلة لتحليل الذاكرة - استخدم محررات الـ hex المفضلة لديك، وسكربتات python و powershell الخاصة بك، أو WinDbg أو أدوات التفكيك والتنقيح المفضلة لديك - كلها ستعمل بسهولة مع MemProcFS بمجرد قراءة وكتابة الملفات!

ابدأ الآن!

اطّلع على الشرح السريع الممتاز من 13Cubed للبدء! اطّلع أيضًا على محاضراتي الأقدم في المؤتمرات من Disobey و BlueHat.

للحصول على وثائق إضافية اطّلع على ويكي المشروع للحصول على معلومات مفصلة متعمقة حول نظام الملفات نفسه وواجهة برمجة التطبيقات ووحدات الإضافات الخاصة به! للحصول على معلومات إضافية حول طرق استحواذ الذاكرة، اطّلع على مشروع LeechCore أو انضم إلى خادم Discord الخاص بـ PCILeech/MemProcFS!

للبدء، نزّل أحدث الملفات الثنائية والوحدات وملفات التكوين واطّلع على الدليل!

التثبيت:

احصل على أحدث الملفات الثنائية والوحدات وملفات التكوين من أحدث إصدار. بدلاً من ذلك، استنسخ المستودع وابنِ من المصدر.

Windows

يتطلب تثبيت نظام الملفات تثبيت مكتبة نظام الملفات Dokany. نزّل وثبّت أحدث إصدار من Dokany الإصدار 2 من: https://github.com/dokan-dev/dokany/releases/latest

لالتقاط الذاكرة الحية (بدون أجهزة PCILeech FPGA)، نزّل DumpIt وابدأ MemProcFS عبر وضع DumpIt /LIVEKD. بدلاً من ذلك، احصل على WinPMEM بتنزيل أحدث برنامج تشغيل WinPMEM الموقّع وضعه بجانب MemProcFS - التعليمات المفصلة في ويكي LeechCore.

سيتطلب PCILeech FPGA أجهزة بالإضافة إلى إسقاط FTD3XXWU.dll بجانب الملفات الثنائية لـ MemProcFS. يرجى الاطلاع على مشروع LeechCore للحصول على التعليمات.

Linux

من المفترض أن يعمل MemProcFS مباشرة على معظم توزيعات Linux مع تثبيت FUSE. إذا كنت تبني من المصدر، اطّلع على الدليل حول MemProcFS على Linux.

macOS

نزّل أحدث إصدار من MemProcFS من هنا. يعتمد MemProcFS عند استخدامه كنظام ملفات افتراضي مُثبَّت على macFuse الذي يتطلب ملف .kext. نزّل وثبّت macFuse من هنا. إذا تم استخدام MemProcFS عبر واجهات برمجة التطبيقات المدعومة C/C++/Rust، فلن يكون macFuse مطلوبًا.

واجهات برمجة تطبيقات شاملة بـ Python و Rust و Java و Go و C# و C/C++:

ضمّن MemProcFS في مشاريعك البرمجية بـ C/C++، C#، Java، Go (طرف ثالث)، Python أو Rust! كل شيء في MemProcFS مكشوف عبر واجهة برمجة تطبيقات سهلة الاستخدام لاستخدامها في مشاريعك الخاصة! تتيح البنية الصديقة للإضافات للمستخدمين توسيع MemProcFS بسهولة باستخدام إضافات C/C++/Rust/Python!

كل شيء في MemProcFS مكشوف كواجهات برمجة تطبيقات. توجد واجهات برمجة تطبيقات لكل من C/C++ vmmdll.h، و C# حزمة nuget، و Java، و Python حزمة pip و Rust crate. نظام الملفات نفسه متاح افتراضيًا عبر واجهة برمجة التطبيقات دون الحاجة إلى تثبيته. من الممكن قراءة كل من ذاكرة العملية الافتراضية والذاكرة الفعلية! يوضح المثال أدناه قراءة 0x20 بايت من العنوان الفعلي 0x1000:

>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

MemProcFS متاح كحزمة Python pip ومن السهل دمجه في Jupyter Notebooks الخاصة بك.

أمثلة:

ابدأ MemProcFS من سطر الأوامر - ربما باستخدام أحد الأمثلة أدناه.

أو سجّل امتداد ملف تفريغ الذاكرة مع MemProcFS.exe بحيث يتم تثبيت نظام الملفات تلقائيًا عند النقر المزدوج على ملف تفريغ الذاكرة!

الفئات