Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MemProcFS-Analyzer — يؤتمت التحليل الجنائي لذاكرة Windows وسير عمل DFIR عبر MemProcFS: فحص YARA/ClamAV، وكشف شذوذ العمليات، واستخراج الآثار والسجلات. | Kitploit
أدوات/GitHubGitHub/lethal-forensics/memprocfs-analyzer
تحليل الذاكرة الجنائيالبرمجة النصية والأتمتةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثكشف الشذوذتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

يؤتمت التحليل الجنائي لذاكرة Windows وسير عمل DFIR عبر MemProcFS: فحص YARA/ClamAV، وكشف شذوذ العمليات، واستخراج الآثار والسجلات.

عرض المستودع
72878منذ 3 أشهرتمت المراجعة من قبل Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 هو سكربت PowerShell يُستخدم لتبسيط استخدام MemProcFS وتحسين سير عمل تحليل الذاكرة لديك.

MemProcFS - نظام ملفات عمليات الذاكرة من إعداد Ulf Frisk
https://github.com/ufrisk/MemProcFS

الميزات:

  • تحليل ذاكرة سريع وسهل!
  • يمكنك تركيب لقطة ذاكرة (Raw Physical Memory Dump أو Microsoft Crash Dump) مثل صورة قرص والاستفادة من ميزة ضغط الذاكرة في Windows
  • التثبيت التلقائي لكل من: MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA, و Zircolite
  • التحديث التلقائي لكل من: MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (بما في ذلك Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA, و Zircolite
  • إعلام بالتحديث عند توفّر إصدار جديد من ClamAV أو حزمة جديدة من Dokany File System Library Bundle
  • دعم Pagefile
  • بصمة نظام التشغيل (OS Fingerprinting)
  • الفحص باستخدام قواعد YARA مخصصة (بما في ذلك 447 قاعدة من مثل Chronicle و Elastic Security)
  • فحص متعدد الخيوط باستخدام ClamAV لنظام Windows
  • جمع الملفات المصابة التي اكتشفها ClamAV لمزيد من التحليل (كلمة المرور: infected)
  • جمع الوحدات المحقونة التي اكتشفها MemProcFS PE_INJECT لمزيد من التحليل (كلمة المرور: infected)
  • استخراج IPv4/IPv6
  • رسم خرائط IP2ASN وGeoIP باستخدام IPinfo CLI → احصل على رمزك مجانًا من https://ipinfo.io/signup
  • التحقق من أرقام المنافذ المشبوهة
  • شجرة العمليات (TreeView) بما في ذلك سلسلة استدعاء العمليات الكاملة (شكر خاص إلى Dominik Schmidt)
  • التحقق من العمليات بحثًا عن علاقات أب-طفل غير عادية وعدد المثيلات
  • التحقق من العمليات بحثًا عن سياق مستخدم غير عادي
  • التحقق من انتحال مسار العملية وانتحال اسم العملية (مسافة Damerau Levenshtein)
  • سجل متصفح الويب (Google Chrome وMicrosoft Edge وFirefox)
  • استخراج ملفات سجل أحداث Windows ومعالجتها باستخدام EvtxECmd → Timeline Explorer (EZTools من إعداد Eric Zimmerman)
  • نظرة عامة على سجلات الأحداث
  • معالجة سجلات أحداث Windows باستخدام Zircolite - أداة كشف مستقلة قائمة على SIGMA لملفات EVTX
  • تحليل Amcache.hve المستخرج باستخدام Amcacheparser (EZTools من إعداد Eric Zimmerman)
  • تحليل ذاكرة التخزين المؤقت لتوافق التطبيقات والمعروفة باسم ShimCache باستخدام AppCompatcacheParser (EZTools من إعداد Eric Zimmerman)
  • تحليل Syscache باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • تحليل أدلة UserAssist باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • تحليل أدلة ShellBags باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • عرض Prefetch بسيط (استنادًا إلى الخط الزمني الجنائي)
  • تحليل نقاط امتداد التشغيل التلقائي (ASEPs) باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • تحليل RecentDocs والمستندات الموثوقة في Office باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
  • تحليل السجل باستخدام ملف RECmd الدفعي DFIR (DFIR Batch File من إعداد Andrew Rathbun)
  • تحليل البيانات الوصفية لوحدات العمليات المستعادة (تجريبي)
  • استخراج ملفات الاختصارات في Windows (LNK)
  • البحث عن ملفات الاختصارات الخبيثة في Windows (LNK)
  • دمج وحدة PowerShell ImportExcel من إعداد Doug Finke
  • بيانات مخرجات CSV لتحليلها باستخدام Timeline Explorer (مثل timeline-reverse.csv, findevil.csv, web.csv)
  • جمع ملفات الأدلة (حاوية أرشيف آمنة → كلمة المرور: MemProcFS)
  • والمزيد

التنزيل

نزّل أحدث إصدار من MemProcFS-Analyzer من قسم الإصدارات.

الاستخدام

شغّل Windows PowerShell (أو Windows PowerShell ISE أو Visual Studio Code مع PSVersion: 5.1) بصلاحيات المسؤول وافتح/شغّل MemProcFS-Analyzer.ps1.

File-Browser
الشكل 1: اختر لقطة الذاكرة الخاصة بك وحدد pagefile.sys (اختياري)

Auto-Install
الشكل 2: يقوم MemProcFS-Analyzer بتثبيت التبعيات تلقائيًا (أول تشغيل)

Microsoft-Internet-Symbol-Store
الشكل 3: قبول شروط الاستخدام (أول تشغيل)

MemProcFS
الشكل 4: إذا وجدت MemProcFS مفيدًا، فيرجى أن تصبح راعيًا على: https://github.com/sponsors/ufrisk

Mounted
الشكل 5: يمكنك فحص تفريغ الذاكرة المثبّت من خلال استكشاف حرف محرك الأقراص

Auto-Update
الشكل 6: يتحقق MemProcFS-Analyzer من وجود تحديثات (التشغيل الثاني)

ملاحظة: يُنصح بإلغاء تعليق/تعطيل وظيفة "Updater" بعد التثبيت. راجع "Main" في أسفل السكربت.

FindEvil
الشكل 7: ميزة FindEvil وتحليلات إضافية

Processes
الشكل 8: العمليات

RunningAndExited
الشكل 9: العمليات قيد التشغيل والمنتهية

ProcessTree
الشكل 10: شجرة العمليات (GUI)

ProcessTreeSearch
الشكل 11: فحص شجرة العمليات (لاكتشاف الحالات الشاذة)

ProcessTreeAlerts
الشكل 12: شجرة العمليات: رسائل التنبيه مع سلسلة استدعاء العمليات

PropertiesView
الشكل 13: شجرة العمليات: عرض الخصائص → انقر نقرًا مزدوجًا على عملية أو رسالة تنبيه

IPinfo
الشكل 14: GeoIP باستخدام IPinfo.io

MapReport
الشكل 15: رسم خرائط عناوين IP باستخدام IPinfo.io

EVTX
Detections
الشكل 16: معالجة سجلات أحداث Windows (EVTX)

Zircolite
الشكل 17: Zircolite - أداة كشف مستقلة قائمة على SIGMA لملفات EVTX (واجهة رسومية مصغّرة)

Amcache
الشكل 18: معالجة Amcache.hve المستخرج → XLSX

ShimCache
الشكل 19: معالجة ShimCache → XLSX

Timeline-Explorer
الشكل 20: تحليل مخرجات CSV باستخدام Timeline Explorer (TLE)

ELK-Import
الشكل 21: استيراد ELK

ELK-Timeline
الشكل 22: استمتع بالصيد مع ELK!

Secure-Archive-Container
الشكل 23: فحص متعدد الخيوط باستخدام ClamAV لمساعدتك على اكتشاف الخبيث! ;-)

Message-Box
الشكل 24: اضغط OK لإيقاف تشغيل MemProcFS وElastisearch/Kibana

Output
الشكل 25: حاوية الأرشيف الآمنة (كلمة المرور: MemProcFS)

مقدمة إلى MemProcFS وتحليل الذاكرة الجنائي

تفقّد Super Easy Memory Forensics من إعداد Hiroshi Suzuki و Hisao Nashiwa.

المتطلبات الأساسية

  1. نزّل وثبّت أحدث حزمة Dokany Library Bundle → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. نزّل وثبّت أحدث إصدار من .NET 9 Desktop Runtime (متطلب لـ EZTools)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. نزّل وثبّت أحدث حزمة Windows من ClamAV.
    https://www.clamav.net/downloads#otherversions

  4. الإعداد لأول مرة لـ ClamAV
    شغّل وحدة تحكم Windows PowerShell بصلاحيات المسؤول.
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → قم بتعليق أو إزالة السطر الذي يحتوي على "Example".
    write.exe .\clamd.conf → قم بتعليق أو إزالة السطر الذي يحتوي على "Example".
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. تحسين أداء سرعة فحص ClamAV (أسرع بنسبة 30%)
    افتح "C:\Program Files\ClamAV\clamd.conf" باستخدام محرر النصوص وابحث عن: "Don't scan files and directories matching regex"
    ExcludePath "\\heaps\\"
    ExcludePath "\\handles\\"

ملاحظات:

  • أوقف تشغيل حماية مكافحة الفيروسات مؤقتًا، أو الأفضل استثنِ دليل MemProcFS-Analyzer من الفحص (مثل Zircolite).
  • نصائح Elasticsearch

التبعيات

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - التنزيل → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 - نظام ملفات عمليات الذاكرة (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

الروابط

MemProcFS
عرض توضيحي لـ MemProcFS مع Elasticsearch
ادعم مشروع MemProcFS
MemProcFS-Plugins

تنزيل الأداة

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • أنشئ حساب IPinfo المجاني [يستغرق تقريبًا 1-2 دقيقة]
    https://ipinfo.io/signup?ref=cli
    افتح "MemProcFS-Analyzer.ps1" باستخدام محرر النصوص، وابحث عن "Please insert your Access Token here" ثم انسخ/الصق رمز الوصول الخاص بك.

  • احرص على التعليق/إلغاء التعليق (التمكين أو التعطيل الانتقائي) للوظائف التي تريد التعامل معها (Elasticsearch وELKImport معطّلان افتراضيًا). راجع "Main" في أسفل السكربت.

  • شغّل أداة التثبيت/التحديث التلقائية لـ MemProcFS-Analyzer
    .\Updater.ps1

  • ثبّت Python 3.x (وحدد خانة الاختيار "Add Python 3.x to PATH").
    ثبّت تبعيات Zircolite:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • تم! 😃