Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MemProcFS-Analyzer — يؤتمت التحليل الجنائي لذاكرة Windows وسير عمل DFIR عبر MemProcFS: فحص YARA/ClamAV، وكشف شذوذ العمليات، واستخراج الآثار والسجلات. | Kitploit
أدوات/GitHubGitHub/lethal-forensics/memprocfs-analyzer
تحليل الذاكرة الجنائيالبرمجة النصية والأتمتةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثكشف الشذوذتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

يؤتمت التحليل الجنائي لذاكرة Windows وسير عمل DFIR عبر MemProcFS: فحص YARA/ClamAV، وكشف شذوذ العمليات، واستخراج الآثار والسجلات.

عرض المستودع
7287821منذ شهر واحدتمت المراجعة من قبل Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 هو سكربت PowerShell يُستخدم لتبسيط استخدام MemProcFS وتحسين سير عمل تحليل الذاكرة لديك.

MemProcFS - نظام ملفات عمليات الذاكرة من إعداد Ulf Frisk
https://github.com/ufrisk/MemProcFS

الميزات:

  • تحليل ذاكرة سريع وسهل!
  • يمكنك تركيب لقطة ذاكرة (Raw Physical Memory Dump أو Microsoft Crash Dump) مثل صورة قرص والاستفادة من ميزة ضغط الذاكرة في Windows
  • التثبيت التلقائي لكل من: MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA, و Zircolite
  • التحديث التلقائي لكل من: MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (بما في ذلك Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA, و Zircolite
  • إعلام بالتحديث عند توفّر إصدار جديد من ClamAV أو حزمة جديدة من Dokany File System Library Bundle
  • دعم Pagefile
  • بصمة نظام التشغيل (OS Fingerprinting)
  • الفحص باستخدام قواعد YARA مخصصة (بما في ذلك 447 قاعدة من مثل Chronicle و Elastic Security)
  • فحص متعدد الخيوط باستخدام ClamAV لنظام Windows
  • جمع الملفات المصابة التي اكتشفها ClamAV لمزيد من التحليل (كلمة المرور: infected)
  • جمع الوحدات المحقونة التي اكتشفها MemProcFS PE_INJECT لمزيد من التحليل (كلمة المرور: infected)
  • استخراج IPv4/IPv6
  • رسم خرائط IP2ASN وGeoIP باستخدام IPinfo CLI → احصل على رمزك مجانًا من https://ipinfo.io/signup
  • التحقق من أرقام المنافذ المشبوهة
  • شجرة العمليات (TreeView) بما في ذلك سلسلة استدعاء العمليات الكاملة (شكر خاص إلى Dominik Schmidt)
  • التحقق من العمليات بحثًا عن علاقات أب-طفل غير عادية وعدد المثيلات
  • التحقق من العمليات بحثًا عن سياق مستخدم غير عادي
  • التحقق من انتحال مسار العملية وانتحال اسم العملية (مسافة Damerau Levenshtein)
  • سجل متصفح الويب (Google Chrome وMicrosoft Edge وFirefox)
  • استخراج ملفات سجل أحداث Windows ومعالجتها باستخدام EvtxECmd → Timeline Explorer (EZTools من إعداد Eric Zimmerman)
  • نظرة عامة على سجلات الأحداث
  • معالجة سجلات أحداث Windows باستخدام Zircolite - أداة كشف مستقلة قائمة على SIGMA لملفات EVTX
  • تحليل Amcache.hve المستخرج باستخدام Amcacheparser (EZTools من إعداد Eric Zimmerman)
  • تحليل ذاكرة التخزين المؤقت لتوافق التطبيقات والمعروفة باسم ShimCache باستخدام AppCompatcacheParser (EZTools من إعداد Eric Zimmerman)
  • تحليل Syscache باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • تحليل أدلة UserAssist باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • تحليل أدلة ShellBags باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • عرض Prefetch بسيط (استنادًا إلى الخط الزمني الجنائي)
  • تحليل نقاط امتداد التشغيل التلقائي (ASEPs) باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • تحليل RecentDocs والمستندات الموثوقة في Office باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • تحليل السجل باستخدام ملف RECmd الدفعي DFIR (DFIR Batch File من إعداد Andrew Rathbun)
  • تحليل البيانات الوصفية لوحدات العمليات المستعادة (تجريبي)
  • استخراج ملفات الاختصارات في Windows (LNK)
  • البحث عن ملفات الاختصارات الخبيثة في Windows (LNK)
  • دمج وحدة PowerShell ImportExcel من إعداد Doug Finke
  • بيانات مخرجات CSV لتحليلها باستخدام Timeline Explorer (مثل timeline-reverse.csv, findevil.csv, web.csv)
  • جمع ملفات الأدلة (حاوية أرشيف آمنة → كلمة المرور: MemProcFS)
  • والمزيد

التنزيل

نزّل أحدث إصدار من MemProcFS-Analyzer من قسم الإصدارات.

الاستخدام

شغّل Windows PowerShell (أو Windows PowerShell ISE أو Visual Studio Code مع PSVersion: 5.1) بصلاحيات المسؤول وافتح/شغّل MemProcFS-Analyzer.ps1.

File-Browser
الشكل 1: اختر لقطة الذاكرة الخاصة بك وحدد pagefile.sys (اختياري)

Auto-Install
الشكل 2: يقوم MemProcFS-Analyzer بتثبيت التبعيات تلقائيًا (أول تشغيل)

Microsoft-Internet-Symbol-Store
الشكل 3: قبول شروط الاستخدام (أول تشغيل)

MemProcFS
الشكل 4: إذا وجدت MemProcFS مفيدًا، فيرجى أن تصبح راعيًا على: https://github.com/sponsors/ufrisk

Mounted
الشكل 5: يمكنك فحص تفريغ الذاكرة المثبّت من خلال استكشاف حرف محرك الأقراص

Auto-Update
الشكل 6: يتحقق MemProcFS-Analyzer من وجود تحديثات (التشغيل الثاني)

ملاحظة: يُنصح بإلغاء تعليق/تعطيل وظيفة "Updater" بعد التثبيت. راجع "Main" في أسفل السكربت.

FindEvil
الشكل 7: ميزة FindEvil وتحليلات إضافية

Processes
الشكل 8: العمليات

RunningAndExited
الشكل 9: العمليات قيد التشغيل والمنتهية

ProcessTree
الشكل 10: شجرة العمليات (GUI)

ProcessTreeSearch
الشكل 11: فحص شجرة العمليات (لاكتشاف الحالات الشاذة)

ProcessTreeAlerts
الشكل 12: شجرة العمليات: رسائل التنبيه مع سلسلة استدعاء العمليات

PropertiesView
الشكل 13: شجرة العمليات: عرض الخصائص → انقر نقرًا مزدوجًا على عملية أو رسالة تنبيه

IPinfo
الشكل 14: GeoIP باستخدام IPinfo.io

MapReport
الشكل 15: رسم خرائط عناوين IP باستخدام IPinfo.io

تنزيل الأداة