
MemProcFS هي طريقة سهلة ومريحة لعرض الذاكرة الفعلية كملفات في نظام ملفات افتراضي.
تحليل ذاكرة سهل وبسيط بنقرة واحدة دون الحاجة إلى وسائط سطر أوامر معقدة! الوصول إلى محتوى الذاكرة والآثار عبر ملفات في نظام ملفات افتراضي مثبّت أو عبر مكتبة تطبيقات غنية بالميزات لتضمينها في مشاريعك الخاصة!
حلّل ملفات تفريغ الذاكرة، الذاكرة الحية عبر DumpIt أو WinPMEM، الذاكرة الحية في وضع القراءة والكتابة من الأجهزة الافتراضية أو من أجهزة PCILeech FPGA!
من الممكن أيضًا الاتصال بوكيل اقتناء ذاكرة LeechAgent عن بُعد عبر اتصال آمن - مما يتيح الاستجابة للحوادث على الذاكرة الحية عن بُعد - حتى عبر اتصالات عالية زمن الاستجابة ومنخفضة النطاق الترددي! ألقِ نظرة على الأجهزة الافتراضية مع MemProcFS، أو LiveCloudKd أو VMware!
استخدم أدواتك المفضلة لتحليل الذاكرة - استخدم محررات hex المفضلة لديك، ونصوص python و powershell، أو WinDbg أو مفككات التجميع ومصححات الأخطاء المفضلة لديك - كلها ستعمل بسهولة مع MemProcFS بمجرد قراءة وكتابة الملفات!




تحقق من الجولة السريعة الممتازة من 13Cubed للبدء! كما يمكنك الاطلاع على محادثاتي القديمة في المؤتمرات من Disobey و BlueHat.
للحصول على وثائق إضافية تحقق من ويكي المشروع للحصول على معلومات تفصيلية معمّقة حول نظام الملفات نفسه وواجهة برمجة التطبيقات ووحدات الإضافات الخاصة به! للحصول على معلومات إضافية حول طرق اقتناء الذاكرة تحقق من مشروع LeechCore أو انضم إلى خادم Discord الخاص بـ PCILeech/MemProcFS!
للبدء، قم بتنزيل أحدث الملفات الثنائية والوحدات وملفات الإعدادات وتحقق من الدليل!
احصل على أحدث الملفات الثنائية والوحدات وملفات الإعدادات من أحدث إصدار. بدلاً من ذلك، استنسخ المستودع وقم بالبناء من المصدر.
يتطلب تثبيت نظام الملفات تثبيت مكتبة نظام ملفات Dokany. قم بتنزيل وتثبيت أحدث إصدار من Dokany الإصدار 2 على: https://github.com/dokan-dev/dokany/releases/latest
لالتقاط الذاكرة الحية (بدون أجهزة PCILeech FPGA) قم بتنزيل DumpIt وابدأ MemProcFS عبر DumpIt /LIVEKD. بدلاً من ذلك، احصل على WinPMEM عن طريق تنزيل برنامج تشغيل WinPMEM الموقّع الأحدث وضعه بجانب MemProcFS - تعليمات مفصلة في ويكي LeechCore.
سيتطلب PCILeech FPGA أجهزة بالإضافة إلى إسقاط FTD3XXWU.dll بجانب ملفات MemProcFS الثنائية. يرجى مراجعة مشروع LeechCore للحصول على التعليمات.
يجب أن يكون MemProcFS قابلاً للتشغيل مباشرة على معظم توزيعات Linux المثبت عليها FUSE. إذا كنت تبني من المصدر، تحقق من الدليل حول MemProcFS على Linux.
قم بتنزيل أحدث إصدار من MemProcFS من هنا. يعتمد MemProcFS عند استخدامه كنظام ملفات افتراضي مثبّت على macFuse الذي يتطلب .kext. قم بتنزيل وتثبيت macFuse هنا. إذا تم استخدام MemProcFS عبر واجهات برمجة التطبيقات المدعومة C/C++/Rust، فلن تكون macFuse مطلوبة.
ضمّن MemProcFS في مشاريع البرمجة الخاصة بك بلغة C/C++ أو C# أو Java أو Go (جهة خارجية) أو Python أو Rust! كل شيء في MemProcFS متاح عبر واجهة برمجة تطبيقات سهلة الاستخدام لاستخدامها في مشاريعك الخاصة! تسمح البنية الصديقة للإضافات للمستخدمين بتوسيع MemProcFS بسهولة عبر إضافات C/C++/Rust/Python!
كل شيء في MemProcFS متاح كواجهات برمجة تطبيقات. توجد واجهات برمجة تطبيقات لكل من C/C++ vmmdll.h و C# حزمة nuget و Java و Python حزمة pip و Rust crate. نظام الملفات نفسه متاح افتراضيًا عبر واجهة برمجة التطبيقات دون الحاجة إلى تثبيته. من الممكن قراءة كل من ذاكرة العملية الافتراضية والذاكرة الفعلية! المثال أدناه يوضح قراءة 0x20 بايت من العنوان الفعلي 0x1000:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
يتوفر MemProcFS كحزمة pip لـ Python ومن السهل دمجه في دفاتر Jupyter Notebook الخاصة بك.
ابدأ MemProcFS من سطر الأوامر - ربما باستخدام أحد الأمثلة أدناه.
أو سجّل امتداد ملف تفريغ الذاكرة مع MemProcFS.exe بحيث يتم تثبيت نظام الملفات تلقائيًا عند النقر المزدوج على ملف تفريغ الذاكرة!
memprocfs.exe -device c:\temp\win10x64-dump.rawmemprocfs.exe -device c:\temp\win10x64-dump.raw -vmemprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.rawmemprocfs.exe -mount s -device c:\temp\win10x64-dump.rawmemprocfs.exe -device pmemmemprocfs.exe -device fpga -memmap autoتجد كل هذا مربكًا بعض الشيء؟ أو تريد فقط طرح سؤال سريع؟ انضم إلى خادم مجتمع PCILeech و MemProcFS DMA على Discord!
الملفات الثنائية والوحدات وملفات الإعدادات المبنية مسبقًا موجودة في أحدث إصدار.. تم بناء ملفات MemProcFS الثنائية باستخدام Visual Studio 2022 و Ubuntu x64/AARCH64.
يمكن العثور على تعليمات البناء التفصيلية في الويكي في قسم البناء.
تم إصدار الكود المصدري للمشروع بموجب: GNU Affero General Public License v3.0. بعض التبعيات والإضافات المرفقة صدرت بموجب GPLv3. بعض الملفات الثنائية القابلة لإعادة التوزيع من Microsoft صدرت بموجب تراخيص منفصلة. قد يكون الترخيص البديل ممكنًا عند الطلب.
PCILeech و MemProcFS و LeechCore هي مشاريع مفتوحة المصدر ولكنها ليست مفتوحة المساهمة. تقدم PCILeech و MemProcFS و LeechCore بنية إضافات مرنة للغاية تسمح بالمساهمات في شكل إضافات. إذا كنت ترغب في تقديم مساهمة، بخلاف الإضافة، إلى المشاريع الأساسية، يرجى الاتصال بي قبل البدء في التطوير.
v1.0
v1.1-v4.9
v5.0
v5.1
v5.2
v5.3
v5.4
v5.5
v5.6
الأحدث:
memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys-license-accept-elastic-license-2.0.v5.7
v5.8
-memmap auto.