
أداة عامة لاستخراج بيانات ذاكرة ويندوز
Mnemosyne هي أداة عامة لكشط الذاكرة تعمل على نظام ويندوز.
تقوم بفحص مساحة ذاكرة العملية بحثًا عن سلسلة بحث أو تعبير نمطي (regex) (بترميز unicode و ascii)، وعند العثور عليها، تُخرجها إما إلى stdout أو ملف أو مقبس إلى مستمع بعيد.
الأداة مفيدة لكشط ذاكرة عملية ما، كإثبات مفهوم (POC) لما بعد الاستغلال، وكآلية تحليل ديناميكي للبرمجيات الخبيثة، وكأداة قياس (instrumentation) تُستخدم أثناء التوجيه العشوائي (fuzzing) والعديد من التطبيقات الأخرى.
تعمل الأداة بشكل لا نهائي على عملية واحدة (أو جميع العمليات الجارية) نظرًا لأن الذاكرة ديناميكية وعرضة لتغيّر سريع، وبالتالي قد يكون هذا التكرار أكثر فائدة لكشط عناصر محددة محل الاهتمام داخل الذاكرة.
تستخدم فقط استدعاءات Win32 API الأصلية، لذا لا توجد أي تبعيات، وقد عملت من ويندوز 2000 حتى ويندوز 10 (سيلزم الترجمة إلى إصدارات مختلفة من .NET للمنصات الأقدم).
القيد الرئيسي يتعلق بالعمليات المحمية (Protected Processes) — لن تتمكن Mnemosyne من الوصول إلى الذاكرة الافتراضية لعملية محمية، وبالتالي ستتخطى أي عملية من هذا القبيل دون كشطها.
شغّل Mnemosyne.exe لمعرفة الاستخدام الكامل.