
MemProcFS-Analyzer
MemProcFS-Analyzer.ps1 هو سكربت PowerShell يُستخدم لتبسيط استخدام MemProcFS وتحسين سير عمل تحليل الذاكرة لديك.
MemProcFS - نظام ملفات عمليات الذاكرة من إعداد Ulf Frisk
https://github.com/ufrisk/MemProcFS
الميزات:
- تحليل ذاكرة سريع وسهل!
- يمكنك تركيب لقطة ذاكرة (Raw Physical Memory Dump أو Microsoft Crash Dump) مثل صورة قرص والاستفادة من ميزة ضغط الذاكرة في Windows
- التثبيت التلقائي لكل من: MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA, و Zircolite
- التحديث التلقائي لكل من: MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (بما في ذلك Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA, و Zircolite
- إعلام بالتحديث عند توفّر إصدار جديد من ClamAV أو حزمة جديدة من Dokany File System Library Bundle
- دعم Pagefile
- بصمة نظام التشغيل (OS Fingerprinting)
- الفحص باستخدام قواعد YARA مخصصة (بما في ذلك 447 قاعدة من مثل Chronicle و Elastic Security)
- فحص متعدد الخيوط باستخدام ClamAV لنظام Windows
- جمع الملفات المصابة التي اكتشفها ClamAV لمزيد من التحليل (كلمة المرور: infected)
- جمع الوحدات المحقونة التي اكتشفها MemProcFS PE_INJECT لمزيد من التحليل (كلمة المرور: infected)
- استخراج IPv4/IPv6
- رسم خرائط IP2ASN وGeoIP باستخدام IPinfo CLI → احصل على رمزك مجانًا من https://ipinfo.io/signup
- التحقق من أرقام المنافذ المشبوهة
- شجرة العمليات (TreeView) بما في ذلك سلسلة استدعاء العمليات الكاملة (شكر خاص إلى Dominik Schmidt)
- التحقق من العمليات بحثًا عن علاقات أب-طفل غير عادية وعدد المثيلات
- التحقق من العمليات بحثًا عن سياق مستخدم غير عادي
- التحقق من انتحال مسار العملية وانتحال اسم العملية (مسافة Damerau Levenshtein)
- سجل متصفح الويب (Google Chrome وMicrosoft Edge وFirefox)
- استخراج ملفات سجل أحداث Windows ومعالجتها باستخدام EvtxECmd → Timeline Explorer (EZTools من إعداد Eric Zimmerman)
- نظرة عامة على سجلات الأحداث
- معالجة سجلات أحداث Windows باستخدام Zircolite - أداة كشف مستقلة قائمة على SIGMA لملفات EVTX
- تحليل Amcache.hve المستخرج باستخدام Amcacheparser (EZTools من إعداد Eric Zimmerman)
- تحليل ذاكرة التخزين المؤقت لتوافق التطبيقات والمعروفة باسم ShimCache باستخدام AppCompatcacheParser (EZTools من إعداد Eric Zimmerman)
- تحليل Syscache باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
- تحليل أدلة UserAssist باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
- تحليل أدلة ShellBags باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
- عرض Prefetch بسيط (استنادًا إلى الخط الزمني الجنائي)
- تحليل نقاط امتداد التشغيل التلقائي (ASEPs) باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
- تحليل RecentDocs والمستندات الموثوقة في Office باستخدام RECmd (EZTools من إعداد Eric Zimmerman)
- تحليل السجل باستخدام ملف RECmd الدفعي DFIR (DFIR Batch File من إعداد Andrew Rathbun)
- تحليل البيانات الوصفية لوحدات العمليات المستعادة (تجريبي)
- استخراج ملفات الاختصارات في Windows (LNK)
- البحث عن ملفات الاختصارات الخبيثة في Windows (LNK)
- دمج وحدة PowerShell ImportExcel من إعداد Doug Finke
- بيانات مخرجات CSV لتحليلها باستخدام Timeline Explorer (مثل timeline-reverse.csv, findevil.csv, web.csv)
- جمع ملفات الأدلة (حاوية أرشيف آمنة → كلمة المرور: MemProcFS)
- والمزيد
التنزيل
نزّل أحدث إصدار من MemProcFS-Analyzer من قسم الإصدارات.
الاستخدام
شغّل Windows PowerShell (أو Windows PowerShell ISE أو Visual Studio Code مع PSVersion: 5.1) بصلاحيات المسؤول وافتح/شغّل MemProcFS-Analyzer.ps1.
File-Browser
الشكل 1: اختر لقطة الذاكرة الخاصة بك وحدد pagefile.sys (اختياري)
Auto-Install
الشكل 2: يقوم MemProcFS-Analyzer بتثبيت التبعيات تلقائيًا (أول تشغيل)

الشكل 3: قبول شروط الاستخدام (أول تشغيل)
MemProcFS
الشكل 4: إذا وجدت MemProcFS مفيدًا، فيرجى أن تصبح راعيًا على: https://github.com/sponsors/ufrisk

الشكل 5: يمكنك فحص تفريغ الذاكرة المثبّت من خلال استكشاف حرف محرك الأقراص
Auto-Update
الشكل 6: يتحقق MemProcFS-Analyzer من وجود تحديثات (التشغيل الثاني)
ملاحظة: يُنصح بإلغاء تعليق/تعطيل وظيفة "Updater" بعد التثبيت. راجع "Main" في أسفل السكربت.

الشكل 7: ميزة FindEvil وتحليلات إضافية

الشكل 8: العمليات

الشكل 9: العمليات قيد التشغيل والمنتهية

الشكل 10: شجرة العمليات (GUI)

الشكل 11: فحص شجرة العمليات (لاكتشاف الحالات الشاذة)

الشكل 12: شجرة العمليات: رسائل التنبيه مع سلسلة استدعاء العمليات

الشكل 13: شجرة العمليات: عرض الخصائص → انقر نقرًا مزدوجًا على عملية أو رسالة تنبيه

الشكل 14: GeoIP باستخدام IPinfo.io

الشكل 15: رسم خرائط عناوين IP باستخدام IPinfo.io