Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Collect-MemoryDump — نص برمجي آلي بلغة PowerShell لجلب ذاكرة ويندوز بشكل قانوني للتحقيق الجنائي، بما في ذلك تفريغات الأعطال والتفريغات الخام، جمع ملف الصفحة، أدلة التقييم الأولي، وكشف الأقراص المشفرة. | Kitploit
أدوات/GitHubGitHub/lethal-forensics/collect-memorydump
تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHublethal-forensics/collect-memorydump

Collect-MemoryDump

نص برمجي آلي بلغة PowerShell لجلب ذاكرة ويندوز بشكل قانوني للتحقيق الجنائي، بما في ذلك تفريغات الأعطال والتفريغات الخام، جمع ملف الصفحة، أدلة التقييم الأولي، وكشف الأقراص المشفرة.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
2653213منذ 11 أشهرتمت المراجعة من قبل Kitploit

Collect-MemoryDump

Collect-MemoryDump - الإنشاء الآلي للقطات ذاكرة ويندوز لتحقيق الجنائي الرقمي والاستجابة للحوادث (DFIR)

Collect-MemoryDump.ps1 هو سكربت باورشل يستخدم لجمع لقطة ذاكرة من نظام ويندوز حي (بما في ذلك جمع ملف الصفحة) بطريقة سليمة جنائياً.

الميزات:

  • دعم ARM64 (MAGNET DumpIt لويندوز وMAGNET Response)
  • التحقق من اسم المضيف وحجم الذاكرة الفعلية قبل بدء جمع الذاكرة
  • التحقق من وجود مساحة كافية على القرص لحفظ ملف تفريغ الذاكرة
  • جمع تفريغ الأعطال من مايكروسوفت باستخدام MAGNET DumpIt لويندوز
  • جمع تفريغ الذاكرة الفعلية الخام باستخدام MAGNET DumpIt، MAGNET RAM Capture، Belkasoft Live RAM Capturer وWinPMEM
  • جمع ملف الصفحة باستخدام MAGNET Response → مفيد جداً عند التعامل مع تقنيات حقن PE الانعكاسية
  • جمع التصنيف باستخدام MAGNET Response (اختياري)
  • جمع معلومات العمليات/الوحدات الجارية باستخدام MAGNET Response
  • التحقق من وجود أقراص مشفرة باستخدام كاشف الأقراص المشفرة MAGNET (EDD)
  • جمع مفتاح استرداد BitLocker
  • التحقق من وجود أدوات أمان نقاط النهاية المثبتة (مضادات الفيروسات وEDR)
  • تعداد جميع المعلومات الضرورية من المضيف الهدف لإثراء سير عمل DFIR
  • إنشاء حاوية أرشيف آمنة محمية بكلمة مرور (PW: IncidentResponse)

[!TIP] التحليل الجنائي الآلي لقطات ذاكرة ويندوز وملفات الصفحات المقابلة باستخدام MemProcFS-Analyzer

الإصدار العام الأول

MAGNET Talks - فرانكفورت، ألمانيا (27 يوليو 2022)
عنوان العرض: تقنيات التحقيق الجنائي الرقمي الحديثة والاستجابة للحوادث
https://www.magnetforensics.com/

التحميل

قم بتحميل أحدث إصدار من Collect-MemoryDump من قسم الإصدارات.

[!NOTE] Collect-MemoryDump لا يتضمن جميع الأدوات الخارجية بشكل افتراضي.

يجب عليك تحميل التبعيات التالية:

  • Belkasoft Live RAM Capturer
  • MAGNET DumpIt لويندوز
  • MAGNET Encrypted Disk Detector
  • MAGNET RAM Capture
  • MAGNET Response

انسخ الملفات المطلوبة إلى مواقع الملفات التالية:

Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys

MAGNET DumpIt لويندوز
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe

MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe

MAGNET Ram Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe

MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe

تحقق من: Wiki: كيفية إضافة أو تحديث التبعيات

الاستخدام

.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]

مثال 1 - جمع تفريغ الأعطال من مايكروسوفت وملف الصفحة

.\Collect-MemoryDump.ps1 -Comae --Pagefile

مثال 2 - جمع تفريغ الذاكرة الفعلية الخام وملف الصفحة

.\Collect-MemoryDump.ps1 -DumpIt --Pagefile

مثال 3 - جمع تفريغ الذاكرة الفعلية الخام

.\Collect-MemoryDump.ps1 -WinPMEM

مثال 4 - جمع تفريغ الأعطال من مايكروسوفت وملف الصفحة والأدلة الجنائية

.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage

[!IMPORTANT] يجب تثبيت Microsoft .NET Framework 4 (أو أحدث) على النظام الهدف لكاشف الأقراص المشفرة MAGNET وMAGNET Response. ببساطة تخطى جمع ملف الصفحة أو قم بتحميل وتثبيت Microsoft .NET Framework 4 (المثبت المستقل) من موقع تحميل مايكروسوفت: https://www.microsoft.com/en-us/download/details.aspx?id=17718

[!IMPORTANT] MAGNET DumpIt لويندوز لا يدعم أنظمة ويندوز 7. يرجى استخدام أي من أدوات جمع الذاكرة الأخرى عند التعامل مع ويندوز 7.

Help-Message
شكل 1: رسالة المساعدة

AvailableSpace
شكل 2: التحقق من المساحة المتوفرة

DumpIt - Microsoft Crash Dump
شكل 3: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام MAGNET DumpIt لويندوز (بما في ذلك ملف الصفحة)

DumpIt - Raw Physical Memory Dump
شكل 4: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام MAGNET DumpIt لويندوز (بما في ذلك ملف الصفحة)

WinPMEM
شكل 5: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام WinPMEM (بما في ذلك ملف الصفحة)

Belkasoft
شكل 6: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام Belkasoft Live RAM Capturer (بما في ذلك ملف الصفحة)

Pagefile Collection
شكل 7: جمع ملف الصفحة باستخدام MAGNET Response

Process-Module Information
شكل 8: جمع معلومات العمليات/الوحدات الجارية باستخدام MAGNET Response

MessageBox
شكل 9: مربع الرسالة

MAGNET RAM Capture GUI
شكل 10: واجهة MAGNET RAM Capture

MAGNET RAM Capture
شكل 11: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام MAGNET RAM Capture

MessageBox - Memory Snapshot created successfully
شكل 12: مربع الرسالة - تم إنشاء لقطة الذاكرة بنجاح

تنزيل الأداة