Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Collect-MemoryDump — نص برمجي آلي بلغة PowerShell لجلب ذاكرة ويندوز بشكل قانوني للتحقيق الجنائي، بما في ذلك تفريغات الأعطال والتفريغات الخام، جمع ملف الصفحة، أدلة التقييم الأولي، وكشف الأقراص المشفرة. | Kitploit
أدوات/GitHubGitHub/lethal-forensics/collect-memorydump
تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHublethal-forensics/collect-memorydump

Collect-MemoryDump

نص برمجي آلي بلغة PowerShell لجلب ذاكرة ويندوز بشكل قانوني للتحقيق الجنائي، بما في ذلك تفريغات الأعطال والتفريغات الخام، جمع ملف الصفحة، أدلة التقييم الأولي، وكشف الأقراص المشفرة.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
26532منذ 9 أشهرتمت المراجعة من قبل Kitploit

Collect-MemoryDump

Collect-MemoryDump - الإنشاء الآلي للقطات ذاكرة ويندوز لتحقيق الجنائي الرقمي والاستجابة للحوادث (DFIR)

Collect-MemoryDump.ps1 هو سكربت باورشل يستخدم لجمع لقطة ذاكرة من نظام ويندوز حي (بما في ذلك جمع ملف الصفحة) بطريقة سليمة جنائياً.

الميزات:

  • دعم ARM64 (MAGNET DumpIt لويندوز وMAGNET Response)
  • التحقق من اسم المضيف وحجم الذاكرة الفعلية قبل بدء جمع الذاكرة
  • التحقق من وجود مساحة كافية على القرص لحفظ ملف تفريغ الذاكرة
  • جمع تفريغ الأعطال من مايكروسوفت باستخدام MAGNET DumpIt لويندوز
  • جمع تفريغ الذاكرة الفعلية الخام باستخدام MAGNET DumpIt، MAGNET RAM Capture، Belkasoft Live RAM Capturer وWinPMEM
  • جمع ملف الصفحة باستخدام MAGNET Response → مفيد جداً عند التعامل مع تقنيات حقن PE الانعكاسية
  • جمع التصنيف باستخدام MAGNET Response (اختياري)
  • جمع معلومات العمليات/الوحدات الجارية باستخدام MAGNET Response
  • التحقق من وجود أقراص مشفرة باستخدام كاشف الأقراص المشفرة MAGNET (EDD)
  • جمع مفتاح استرداد BitLocker
  • التحقق من وجود أدوات أمان نقاط النهاية المثبتة (مضادات الفيروسات وEDR)
  • تعداد جميع المعلومات الضرورية من المضيف الهدف لإثراء سير عمل DFIR
  • إنشاء حاوية أرشيف آمنة محمية بكلمة مرور (PW: IncidentResponse)

[!TIP] التحليل الجنائي الآلي لقطات ذاكرة ويندوز وملفات الصفحات المقابلة باستخدام MemProcFS-Analyzer

الإصدار العام الأول

MAGNET Talks - فرانكفورت، ألمانيا (27 يوليو 2022)
عنوان العرض: تقنيات التحقيق الجنائي الرقمي الحديثة والاستجابة للحوادث
https://www.magnetforensics.com/

التحميل

قم بتحميل أحدث إصدار من Collect-MemoryDump من قسم الإصدارات.

[!NOTE] Collect-MemoryDump لا يتضمن جميع الأدوات الخارجية بشكل افتراضي.

يجب عليك تحميل التبعيات التالية:

  • Belkasoft Live RAM Capturer
  • MAGNET DumpIt لويندوز
  • MAGNET Encrypted Disk Detector
  • MAGNET RAM Capture
  • MAGNET Response

انسخ الملفات المطلوبة إلى مواقع الملفات التالية:

Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys

MAGNET DumpIt لويندوز
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe

MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe

MAGNET Ram Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe

MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe

تحقق من: Wiki: كيفية إضافة أو تحديث التبعيات

الاستخدام

root@kitploit:~
.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]

مثال 1 - جمع تفريغ الأعطال من مايكروسوفت وملف الصفحة

root@kitploit:~
.\Collect-MemoryDump.ps1 -Comae --Pagefile

مثال 2 - جمع تفريغ الذاكرة الفعلية الخام وملف الصفحة

root@kitploit:~
.\Collect-MemoryDump.ps1 -DumpIt --Pagefile

مثال 3 - جمع تفريغ الذاكرة الفعلية الخام

root@kitploit:~
.\Collect-MemoryDump.ps1 -WinPMEM

مثال 4 - جمع تفريغ الأعطال من مايكروسوفت وملف الصفحة والأدلة الجنائية

root@kitploit:~
.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage

[!IMPORTANT] يجب تثبيت Microsoft .NET Framework 4 (أو أحدث) على النظام الهدف لكاشف الأقراص المشفرة MAGNET وMAGNET Response. ببساطة تخطى جمع ملف الصفحة أو قم بتحميل وتثبيت Microsoft .NET Framework 4 (المثبت المستقل) من موقع تحميل مايكروسوفت: https://www.microsoft.com/en-us/download/details.aspx?id=17718

[!IMPORTANT] MAGNET DumpIt لويندوز لا يدعم أنظمة ويندوز 7. يرجى استخدام أي من أدوات جمع الذاكرة الأخرى عند التعامل مع ويندوز 7.

Help-Message
شكل 1: رسالة المساعدة

AvailableSpace
شكل 2: التحقق من المساحة المتوفرة

DumpIt - Microsoft Crash Dump
شكل 3: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام MAGNET DumpIt لويندوز (بما في ذلك ملف الصفحة)

DumpIt - Raw Physical Memory Dump
شكل 4: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام MAGNET DumpIt لويندوز (بما في ذلك ملف الصفحة)

WinPMEM
شكل 5: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام WinPMEM (بما في ذلك ملف الصفحة)

Belkasoft
شكل 6: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام Belkasoft Live RAM Capturer (بما في ذلك ملف الصفحة)

Pagefile Collection
شكل 7: جمع ملف الصفحة باستخدام MAGNET Response

Process-Module Information
شكل 8: جمع معلومات العمليات/الوحدات الجارية باستخدام MAGNET Response

MessageBox
شكل 9: مربع الرسالة

MAGNET RAM Capture GUI
شكل 10: واجهة MAGNET RAM Capture

MAGNET RAM Capture
شكل 11: الإنشاء الآلي للقطة ذاكرة ويندوز باستخدام MAGNET RAM Capture

MessageBox - Memory Snapshot created successfully
شكل 12: مربع الرسالة - تم إنشاء لقطة الذاكرة بنجاح

Triage Collection
شكل 13: جمع التصنيف باستخدام MAGNET Response

Full Collection
شكل 14: لقطة ذاكرة ويندوز باستخدام MAGNET DumpIt (بما في ذلك ملف الصفحة) + جمع التصنيف

MessageBox - Full Collection
شكل 15: مربع الرسالة - المجموعة الكاملة

SecureArchive
شكل 16: حاوية الأرشيف الآمنة (PW: IncidentResponse) وملف السجل Logfile.txt

OutputDirectories
شكل 17: أدلة الإخراج

MemoryDirectories
شكل 18: أدلة الذاكرة (DumpIt وملف الصفحة)

Memory
شكل 19: لقطة الذاكرة (بطريقة سليمة جنائياً)

PageFileInfo
شكل 20: ملف الصفحة ومعلومات ملف الصفحة

Pagefile Collection
شكل 21: جمع ملف الصفحة (بطريقة سليمة جنائياً)

SystemInfo
شكل 22: معلومات النظام المجمعة

ProcessesAndModules-Extended_Info.tsv
شكل 23: المعالجة الآلية لـ 'ProcessesAndModules-Extended_Info.tsv' (MAGNET Response)

ProcessesAndModules-Extended_Info.ps1
شكل 24: 'ProcessesAndModules-Extended_Info.ps1' → MemProcFS-Analyzer

التبعيات

7-Zip 24.09 Standalone Console (2024-11-29)
https://www.7-zip.org/download.html

Belkasoft Live RAM Capturer (2018-10-22)
https://belkasoft.com/ram-capturer

MAGNET DumpIt لويندوز (2023-01-17) → Comae-Toolkit-v20230117
https://www.magnetforensics.com/resources/magnet-dumpit-for-windows/

MAGNET Encrypted Disk Detector v3.1.0 (2022-06-19)
https://www.magnetforensics.com/resources/encrypted-disk-detector/

MAGNET RAM Capture v1.2.0 (2019-07-24)
https://www.magnetforensics.com/resources/magnet-ram-capture/

Magnet RESPONSE v1.7.1 (2024-09-07)
https://www.magnetforensics.com/resources/magnet-response/

PsLoggedOn v1.35 (2016-06-29)
https://docs.microsoft.com/de-de/sysinternals/downloads/psloggedon

WinPMEM 4.0 RC2 (2020-10-13)
https://github.com/Velocidex/WinPmem/releases

الروابط

Belkasoft Live RAM Capturer
MAGNET DumpIt لويندوز
MAGNET Encrypted Disk Detector
MAGNET RAM Capture
MAGNET Response
WinPMEM

تنزيل الأداة