
يؤتمت التحليل الجنائي لذاكرة Windows وسير عمل DFIR عبر MemProcFS: فحص YARA/ClamAV، وكشف شذوذ العمليات، واستخراج الآثار والسجلات.
MemProcFS-Analyzer.ps1 هو سكربت PowerShell يُستخدم لتبسيط استخدام MemProcFS وتحسين سير عمل تحليل الذاكرة لديك.
MemProcFS - نظام ملفات عمليات الذاكرة من إعداد Ulf Frisk
https://github.com/ufrisk/MemProcFS
الميزات:
نزّل أحدث إصدار من MemProcFS-Analyzer من قسم الإصدارات.
شغّل Windows PowerShell (أو Windows PowerShell ISE أو Visual Studio Code مع PSVersion: 5.1) بصلاحيات المسؤول وافتح/شغّل MemProcFS-Analyzer.ps1.
File-Browser
الشكل 1: اختر لقطة الذاكرة الخاصة بك وحدد pagefile.sys (اختياري)
Auto-Install
الشكل 2: يقوم MemProcFS-Analyzer بتثبيت التبعيات تلقائيًا (أول تشغيل)

الشكل 3: قبول شروط الاستخدام (أول تشغيل)
MemProcFS
الشكل 4: إذا وجدت MemProcFS مفيدًا، فيرجى أن تصبح راعيًا على: https://github.com/sponsors/ufrisk

الشكل 5: يمكنك فحص تفريغ الذاكرة المثبّت من خلال استكشاف حرف محرك الأقراص
Auto-Update
الشكل 6: يتحقق MemProcFS-Analyzer من وجود تحديثات (التشغيل الثاني)
ملاحظة: يُنصح بإلغاء تعليق/تعطيل وظيفة "Updater" بعد التثبيت. راجع "Main" في أسفل السكربت.

الشكل 7: ميزة FindEvil وتحليلات إضافية

الشكل 8: العمليات

الشكل 9: العمليات قيد التشغيل والمنتهية

الشكل 10: شجرة العمليات (GUI)

الشكل 11: فحص شجرة العمليات (لاكتشاف الحالات الشاذة)

الشكل 12: شجرة العمليات: رسائل التنبيه مع سلسلة استدعاء العمليات

الشكل 13: شجرة العمليات: عرض الخصائص → انقر نقرًا مزدوجًا على عملية أو رسالة تنبيه

الشكل 14: GeoIP باستخدام IPinfo.io

الشكل 15: رسم خرائط عناوين IP باستخدام IPinfo.io
EVTX
Detections
الشكل 16: معالجة سجلات أحداث Windows (EVTX)

الشكل 17: Zircolite - أداة كشف مستقلة قائمة على SIGMA لملفات EVTX (واجهة رسومية مصغّرة)

الشكل 18: معالجة Amcache.hve المستخرج → XLSX

الشكل 19: معالجة ShimCache → XLSX

الشكل 20: تحليل مخرجات CSV باستخدام Timeline Explorer (TLE)

الشكل 21: استيراد ELK

الشكل 22: استمتع بالصيد مع ELK!

الشكل 23: فحص متعدد الخيوط باستخدام ClamAV لمساعدتك على اكتشاف الخبيث! ;-)

الشكل 24: اضغط OK لإيقاف تشغيل MemProcFS وElastisearch/Kibana

الشكل 25: حاوية الأرشيف الآمنة (كلمة المرور: MemProcFS)
تفقّد Super Easy Memory Forensics من إعداد Hiroshi Suzuki و Hisao Nashiwa.
نزّل وثبّت أحدث حزمة Dokany Library Bundle → DokanSetup.exe
https://github.com/dokan-dev/dokany/releases/latest
نزّل وثبّت أحدث إصدار من .NET 9 Desktop Runtime (متطلب لـ EZTools)
https://dotnet.microsoft.com/en-us/download/dotnet/9.0
نزّل وثبّت أحدث حزمة Windows من ClamAV.
https://www.clamav.net/downloads#otherversions
الإعداد لأول مرة لـ ClamAV
شغّل وحدة تحكم Windows PowerShell بصلاحيات المسؤول.
cd "C:\Program Files\ClamAV"
copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
copy .\conf_examples\clamd.conf.sample .\clamd.conf
write.exe .\freshclam.conf → قم بتعليق أو إزالة السطر الذي يحتوي على "Example".
write.exe .\clamd.conf → قم بتعليق أو إزالة السطر الذي يحتوي على "Example".
https://docs.clamav.net/manual/Usage/Configuration.html#windows
تحسين أداء سرعة فحص ClamAV (أسرع بنسبة 30%)
افتح "C:\Program Files\ClamAV\clamd.conf" باستخدام محرر النصوص وابحث عن: "Don't scan files and directories matching regex"
ExcludePath "\\heaps\\"
ExcludePath "\\handles\\"
ملاحظات:
1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py
7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html
AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ClamAV - التنزيل → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads
Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe
Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch
entropy v1.1 (2023-07-28)
https://github.com/merces/entropy
EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel
IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli
jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq
Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana
lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser
MemProcFS v5.17.6 - نظام ملفات عمليات الذاكرة (2026-04-19)
https://github.com/ufrisk/MemProcFS
RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv
YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/
Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite
MemProcFS
عرض توضيحي لـ MemProcFS مع Elasticsearch
ادعم مشروع MemProcFS
MemProcFS-Plugins
ExcludePath "\\memmap\\vad-v\\"ExcludePath "\\sys\\pool\\"أنشئ حساب IPinfo المجاني [يستغرق تقريبًا 1-2 دقيقة]
https://ipinfo.io/signup?ref=cli
افتح "MemProcFS-Analyzer.ps1" باستخدام محرر النصوص، وابحث عن "Please insert your Access Token here" ثم انسخ/الصق رمز الوصول الخاص بك.
احرص على التعليق/إلغاء التعليق (التمكين أو التعطيل الانتقائي) للوظائف التي تريد التعامل معها (Elasticsearch وELKImport معطّلان افتراضيًا). راجع "Main" في أسفل السكربت.
شغّل أداة التثبيت/التحديث التلقائية لـ MemProcFS-Analyzer
.\Updater.ps1
ثبّت Python 3.x (وحدد خانة الاختيار "Add Python 3.x to PATH").
ثبّت تبعيات Zircolite:
cd .\Tools\Zircolite
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
تم! 😃