Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MemProcFS — MemProcFS | Kitploit
أدوات/GitHubGitHub/ufrisk/memprocfs
تحليل الذاكرة الجنائيالهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاختبار الاختراقأمن الأجهزةالاستجابة للحوادث
GitHubufrisk/memprocfs

MemProcFS

MemProcFS

عرض المستودع
4.2k5171منذ 4 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

MemProcFS:

MemProcFS هي طريقة سهلة ومريحة لعرض الذاكرة الفعلية كملفات في نظام ملفات افتراضي.

تحليل ذاكرة سهل وبسيط بنقرة واحدة دون الحاجة إلى وسائط سطر أوامر معقدة! الوصول إلى محتوى الذاكرة والآثار عبر ملفات في نظام ملفات افتراضي مثبّت أو عبر مكتبة تطبيقات غنية بالميزات لتضمينها في مشاريعك الخاصة!

حلّل ملفات تفريغ الذاكرة، الذاكرة الحية عبر DumpIt أو WinPMEM، الذاكرة الحية في وضع القراءة والكتابة من الأجهزة الافتراضية أو من أجهزة PCILeech FPGA!

من الممكن أيضًا الاتصال بوكيل اقتناء ذاكرة LeechAgent عن بُعد عبر اتصال آمن - مما يتيح الاستجابة للحوادث على الذاكرة الحية عن بُعد - حتى عبر اتصالات عالية زمن الاستجابة ومنخفضة النطاق الترددي! ألقِ نظرة على الأجهزة الافتراضية مع MemProcFS، أو LiveCloudKd أو VMware!

استخدم أدواتك المفضلة لتحليل الذاكرة - استخدم محررات hex المفضلة لديك، ونصوص python و powershell، أو WinDbg أو مفككات التجميع ومصححات الأخطاء المفضلة لديك - كلها ستعمل بسهولة مع MemProcFS بمجرد قراءة وكتابة الملفات!

ابدأ!

تحقق من الجولة السريعة الممتازة من 13Cubed للبدء! كما يمكنك الاطلاع على محادثاتي القديمة في المؤتمرات من Disobey و BlueHat.

للحصول على وثائق إضافية تحقق من ويكي المشروع للحصول على معلومات تفصيلية معمّقة حول نظام الملفات نفسه وواجهة برمجة التطبيقات ووحدات الإضافات الخاصة به! للحصول على معلومات إضافية حول طرق اقتناء الذاكرة تحقق من مشروع LeechCore أو انضم إلى خادم Discord الخاص بـ PCILeech/MemProcFS!

للبدء، قم بتنزيل أحدث الملفات الثنائية والوحدات وملفات الإعدادات وتحقق من الدليل!

التثبيت:

احصل على أحدث الملفات الثنائية والوحدات وملفات الإعدادات من أحدث إصدار. بدلاً من ذلك، استنسخ المستودع وقم بالبناء من المصدر.

Windows

يتطلب تثبيت نظام الملفات تثبيت مكتبة نظام ملفات Dokany. قم بتنزيل وتثبيت أحدث إصدار من Dokany الإصدار 2 على: https://github.com/dokan-dev/dokany/releases/latest

لالتقاط الذاكرة الحية (بدون أجهزة PCILeech FPGA) قم بتنزيل DumpIt وابدأ MemProcFS عبر DumpIt /LIVEKD. بدلاً من ذلك، احصل على WinPMEM عن طريق تنزيل برنامج تشغيل WinPMEM الموقّع الأحدث وضعه بجانب MemProcFS - تعليمات مفصلة في ويكي LeechCore.

سيتطلب PCILeech FPGA أجهزة بالإضافة إلى إسقاط FTD3XXWU.dll بجانب ملفات MemProcFS الثنائية. يرجى مراجعة مشروع LeechCore للحصول على التعليمات.

Linux

يجب أن يكون MemProcFS قابلاً للتشغيل مباشرة على معظم توزيعات Linux المثبت عليها FUSE. إذا كنت تبني من المصدر، تحقق من الدليل حول MemProcFS على Linux.

macOS

قم بتنزيل أحدث إصدار من MemProcFS من هنا. يعتمد MemProcFS عند استخدامه كنظام ملفات افتراضي مثبّت على macFuse الذي يتطلب .kext. قم بتنزيل وتثبيت macFuse هنا. إذا تم استخدام MemProcFS عبر واجهات برمجة التطبيقات المدعومة C/C++/Rust، فلن تكون macFuse مطلوبة.

واجهات برمجة تطبيقات شاملة لـ Python و Rust و Java و Go و C# و C/C++:

ضمّن MemProcFS في مشاريع البرمجة الخاصة بك بلغة C/C++ أو C# أو Java أو Go (جهة خارجية) أو Python أو Rust! كل شيء في MemProcFS متاح عبر واجهة برمجة تطبيقات سهلة الاستخدام لاستخدامها في مشاريعك الخاصة! تسمح البنية الصديقة للإضافات للمستخدمين بتوسيع MemProcFS بسهولة عبر إضافات C/C++/Rust/Python!

كل شيء في MemProcFS متاح كواجهات برمجة تطبيقات. توجد واجهات برمجة تطبيقات لكل من C/C++ vmmdll.h و C# حزمة nuget و Java و Python حزمة pip و Rust crate. نظام الملفات نفسه متاح افتراضيًا عبر واجهة برمجة التطبيقات دون الحاجة إلى تثبيته. من الممكن قراءة كل من ذاكرة العملية الافتراضية والذاكرة الفعلية! المثال أدناه يوضح قراءة 0x20 بايت من العنوان الفعلي 0x1000:

root@kitploit:~
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

يتوفر MemProcFS كحزمة pip لـ Python ومن السهل دمجه في دفاتر Jupyter Notebook الخاصة بك.

أمثلة:

ابدأ MemProcFS من سطر الأوامر - ربما باستخدام أحد الأمثلة أدناه.

أو سجّل امتداد ملف تفريغ الذاكرة مع MemProcFS.exe بحيث يتم تثبيت نظام الملفات تلقائيًا عند النقر المزدوج على ملف تفريغ الذاكرة!

  • تثبيت ملف تفريغ الذاكرة كـ M: افتراضيًا:
    memprocfs.exe -device c:\temp\win10x64-dump.raw
  • تثبيت ملف تفريغ الذاكرة كـ M: افتراضيًا مع مزيد من التفاصيل:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -v
  • تثبيت ملف تفريغ الذاكرة كـ M: افتراضيًا وبدء وضع الطب الشرعي:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1
  • تثبيت ملف تفريغ الذاكرة كـ M: افتراضيًا وبدء وضع الطب الشرعي مع فحص yara:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar
  • تثبيت ملف تفريغ الذاكرة كـ /home/pi/mnt/ على Linux:
    ./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw
  • تثبيت ملف تفريغ الذاكرة كـ S:
    memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw
  • تثبيت ذاكرة الهدف الحية، في وضع القراءة فقط، مع برنامج تشغيل WinPMEM:
    memprocfs.exe -device pmem
  • تثبيت ذاكرة الهدف الحية، في وضع القراءة/الكتابة، مع جهاز اقتناء ذاكرة PCILeech FPGA:
    memprocfs.exe -device fpga -memmap auto
  • تثبيت تفريغ ذاكرة مع ملفات صفحة مقابلة:

مجتمع PCILeech و MemProcFS:

تجد كل هذا مربكًا بعض الشيء؟ أو تريد فقط طرح سؤال سريع؟ انضم إلى خادم مجتمع PCILeech و MemProcFS DMA على Discord!

البناء:

الملفات الثنائية والوحدات وملفات الإعدادات المبنية مسبقًا موجودة في أحدث إصدار.. تم بناء ملفات MemProcFS الثنائية باستخدام Visual Studio 2022 و Ubuntu x64/AARCH64.

يمكن العثور على تعليمات البناء التفصيلية في الويكي في قسم البناء.

الترخيص:

تم إصدار الكود المصدري للمشروع بموجب: GNU Affero General Public License v3.0. بعض التبعيات والإضافات المرفقة صدرت بموجب GPLv3. بعض الملفات الثنائية القابلة لإعادة التوزيع من Microsoft صدرت بموجب تراخيص منفصلة. قد يكون الترخيص البديل ممكنًا عند الطلب.

المساهمة:

PCILeech و MemProcFS و LeechCore هي مشاريع مفتوحة المصدر ولكنها ليست مفتوحة المساهمة. تقدم PCILeech و MemProcFS و LeechCore بنية إضافات مرنة للغاية تسمح بالمساهمات في شكل إضافات. إذا كنت ترغب في تقديم مساهمة، بخلاف الإضافة، إلى المشاريع الأساسية، يرجى الاتصال بي قبل البدء في التطوير.

الروابط:

  • Twitter: Twitter
  • Discord: Discord | PCILeech/MemProcFS
  • PCILeech: https://github.com/ufrisk/pcileech
  • PCILeech FPGA: https://github.com/ufrisk/pcileech-fpga
  • LeechCore: https://github.com/ufrisk/LeechCore
  • MemProcFS: https://github.com/ufrisk/MemProcFS
  • المدونة: http://blog.frizk.net

الروابط - المشاريع ذات الصلة:

  • MemProcFS-Analyzer هو تطبيق PowerShell تابع لجهة خارجية يُستخدم لتبسيط استخدام MemProcFS وتحسين سير عمل تحليل الذاكرة لديك. تتم صيانة MemProcFS-Analyzer بواسطة @evild3ad في LETHAL-FORENSICS.

سجل التغييرات:

الإصدارات السابقة (انقر للتوسيع):

v1.0

  • الإصدار الأولي.

v1.1-v4.9

  • تحديثات متنوعة. يرجى الاطلاع على الإصدارات الفردية لمزيد من المعلومات.

v5.0

  • إصدار رئيسي بميزات جديدة لدعم مهام التحليل المتوازية.
  • تغييرات جذرية في واجهة برمجة التطبيقات وتحديثات رئيسية.
  • قدرات تحليل جنائي موسعة ودعم ملفات CSV.
  • دعم إضافات Linux.
  • واجهة برمجة تطبيقات Java جديدة.

v5.1

  • دعم Windows 11 22H2.
  • عروض نصية وثنائية فقط في '/misc/view/'.

v5.2

  • إصلاحات الأخطاء.
  • دعم الأجهزة الافتراضية.
  • دعم Windows ARM64.
  • تحسينات أداء FPGA.
  • معلومات شجرة الأجهزة في /sys/drivers.
  • إضافات ميزات Linux: memcompress و token.
  • تنزيل يدوي لرموز التصحيح (PDBs) على الأنظمة غير المتصلة (Windows فقط).

v5.3

  • إصلاحات الأخطاء وتحسينات الأداء.
  • دوال PE المُعاد توجيهها.
  • معلومات إصدار PE.
  • وضع الدفعات Python في MemProcFS.
  • دعم إضافات Python على Linux.
  • دعم Hyper-V Container/Sandbox.
  • دعم Windows Hypervisor Platform (VMware و VirtualBox على Hyper-V).

v5.4

  • دعم واجهة برمجة تطبيقات Rust.
  • دعم رموز التصحيح عند التشغيل على Linux.

v5.5

  • Findevil: اكتشافات جديدة قائمة على الخيوط. Findevil الآن وضع الطب الشرعي فقط.
  • مثال Jupyter Notebook
  • دعم Yara في وضع الطب الشرعي و البحث.

v5.6

  • إصلاحات الأخطاء وتحسينات الأداء وتحديثات طفيفة.
  • إضافة files في وضع الطب الشرعي - تعرض الملفات ذات المحتويات القابلة للاسترداد.

v5.16

  • إصلاحات الأخطاء.
  • دعم Windows 11 25H2

v5.17

  • دعم Windows 11 26H1.
  • تحسين تحليل السجل.
  • خيارات تحديث جديدة في واجهة برمجة التطبيقات.
  • استدعاء تسجيل اختياري جديد في واجهة برمجة التطبيقات.
  • دعم الأحرف غير ASCII في مسارات الملفات.

v5.18

  • إصلاحات الأخطاء.
  • وحدة جديدة: محلل Windows Terminal (Win11+).
  • وحدة طب شرعي جديدة: محلل amcache (Win10+).
  • تم تعديل الحد الأعلى لخريطة PTE من 65536 إلى 131072.
  • إصلاح: كتابة الملفات في MemProcFS المثبّت عبر WSL (drvfs) تعمل الآن.

الأحدث:

  • إصلاحات الأخطاء.
  • إصلاح: استرداد الكومة يعمل الآن على Windows 11 24H2 والإصدارات الأحدث.
  • إصلاح: تحسين تحليل Pool و Heap.
  • إصلاح: تحسين معدلات استرداد الذاكرة المضغوطة.
  • وحدة جديدة: /sys/eventlog (استرداد سجل أحداث Windows).
تنزيل الأداة

memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys
  • قواعد yara مدمجة لـ Findevil في وضع الطب الشرعي من Elastic Security.
    قم بالتفعيل بقبول ترخيص Elastic 2.0 عبر خيار بدء التشغيل -license-accept-elastic-license-2.0.
  • v5.7

    • إصلاحات الأخطاء.
    • تحديثات واجهة برمجة تطبيقات Rust.
    • اكتشافات Yara جديدة في FindEvil.
    • فحوصات Yara لكائنات الملفات (زيادة فرصة اكتشاف برامج التشغيل الضعيفة بواسطة FindEvil).
    • تحسين أداء FPGA للقراءات الأصغر.
    • تحسين الوصول عن بُعد إلى MemProcFS عبر LeechAgent عن بُعد. دعم كامل للوصول عن بُعد إلى MemProcFS عبر SMB - tcp/445. مثالي للاستجابة للحوادث في طب شرعي الذاكرة (IR)!

    v5.8

    • تحديثات واجهة برمجة تطبيقات LeechCore لـ C/C++ و C# و Rust و Python و Java.
    • دعم تحليل ذاكرة Windows ARM64.

    v5.9

    • إصلاحات الأخطاء.
    • تحسينات الوحدات: ntfs و procinfo و web.
    • واجهة برمجة تطبيقات C#: تحسينات.
    • واجهة برمجة تطبيقات Java: دعم java.lang.foreign (JDK21+) للوصول الفعال إلى الذاكرة.
    • تحسينات أداء PCIe FPGA على Linux.
    • FindEvil: يتم الآن عرض قواعد Yara المُفعّلة.
    • FindEvil: اكتشافات مكافحة الفيروسات من Windows Defender الموجود على النظام المُحلَّل.
    • واجهة برمجة تطبيقات Python: وظائف جديدة (قراءة متعددة، قراءة بنوع) وتحسين أداء القراءة المبعثرة.
    • دعم ملفات تفريغ ذاكرة Proxmox.

    v5.10

    • دعم إصدار Windows 11 24H2.
    • إصلاحات الأخطاء.
    • إضافة كائنات _SECTION المسماة إلى خريطة VAD.
    • تحسينات -memmap auto.
    • دعم ملفات الإسبات.
    • FindEvil: اكتشاف UM APC. شكرًا @thejanit0r على المساهمة.
    • وحدة Sysinfo للحصول على معلومات نظام سهلة القراءة.
    • وحدة Eventlog للوصول المريح إلى ملفات سجل الأحداث.
    • تسمح واجهة برمجة تطبيقات البحث الثنائي الآن بما يصل إلى 16 مليون مصطلح بحث (ارتفاعًا من 16 سابقًا).
    • تحليل Prefetch.

    v5.11

    • إصلاحات الأخطاء.
    • واجهة برمجة تطبيقات Vmmsharp C# الجديدة.

    v5.12

    • إصلاحات الأخطاء.
    • تحديثات (FindEvil، توقيعات جديدة، إلخ).
    • واجهات برمجة تطبيقات جديدة لكائنات Kernel وبرامج التشغيل والأجهزة.

    v5.13

    • إصلاحات الأخطاء.
    • إضافة وحدة console جديدة.
    • تحسينات استرداد الملفات (أحجام الملفات، معلومات التوقيع) لـ وحدة files.
    • وظيفة واجهة استدعاء الذاكرة (واجهة برمجة تطبيقات C/C++ فقط).
    • تحليل مكدس الاستدعاءات لمكدسات استدعاءات عمليات وضع المستخدم x64.

    v5.14

    • إصلاحات الأخطاء.
    • دعم تجميع clang على Linux.
    • دعم macOS.

    v5.15

    • إصلاحات الأخطاء.
    • دعم LeechAgent على Linux باستخدام gRPC (LeechCore v2.21).
    • اكتشاف FindEvil جديد: High Entropy.
    • تحليل ذاكرة التخزين المؤقت DNS. شكرًا @MattCore71 على المساهمة.