Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SuperMem — Ein Python-Skript, das entwickelt wurde, um Windows-Speicherabbilder basierend auf dem Triage-Typ zu verarbeiten. | Kitploit
Tools/GitHubGitHub/crowdstrike/supermem
SpeicherforensikForensikMalware-AnalyseDigitale ForensikIncident Response
GitHubcrowdstrike/supermem

SuperMem

Ein Python-Skript, das entwickelt wurde, um Windows-Speicherabbilder basierend auf dem Triage-Typ zu verarbeiten.

Repository anzeigen
26744vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Überblick

Ein Python-Skript zur Verarbeitung von Windows-Speicherabbildern basierend auf dem Triage-Typ.

Anforderungen

  • Python3
  • Bulk Extractor
  • Volatility2 mit Community-Plugins
  • Volatility3
  • Plaso
  • Yara

Verwendung

Schnelle Triage

python3 winSuperMem.py -f memdump.mem -o output/ -tt 1

Vollständige Triage

python3 winSuperMem.py -f memdump.mem -o output/ -tt 2

Umfassende Triage

python3 winSuperMem.py -f memdump.mem -o output/ -tt 3

Installation

  1. Python 3 installieren
  2. Python 2 installieren
  3. pip3 install -r requirements.txt
  4. Volatility 3 Framework installieren
  5. Volatility 2 Framework installieren
  6. Volatility 2 Community-Plugins herunterladen
  7. Bulk Extractor installieren
  8. Plaso installieren
  9. Yara installieren
  10. Strings installieren
  11. EVTxtract installieren

So lesen Sie die Ausgabe

  • Verzeichnisstruktur der Ausgabe der umfassenden Triage:
    • BEoutputdir – Bulk-Extractor-Ausgabe
    • DumpedDllsOutput – In Prozesse geladene und gespeicherte DLLs
    • DumpedFilesOutput – Im Speicher gespeicherte Dateien
    • DumpedModules – Gespeicherte geladene Treiber
    • DumpedProcessOutput – Gespeicherte laufende Prozesse
    • DumpedRegistry – Gespeicherte geladene Registry-Hives
    • EVTxtract – Mit EVTxtract extrahierte Daten
    • IOCs.csv – Im Ausgabedatensatz identifizierte gesammelte IPs
    • Logging.log – Protokollierung für das Skript
    • Plaso – Plaso-Master-Timeline
    • Strings – Unicode-, ASCII- und Big-Endian-Strings-Ausgabe
    • Volatility2 – Ausgabe der Volatility2-Plugins
    • Volatility3 – Ausgabe der Volatility3-Plugins
    • Yara – Yara-Treffer

Fehlerbehebung

Es gibt eine Reihe bekannter Fehler, die in diesem Abschnitt beschrieben werden.

  • Das Speichern von Dateien funktioniert möglicherweise nicht bei Windows-Abbildern älter als Windows 8. Der vom Volatility3-filescan-Plugin gelieferte Offset ist manchmal physisch und nicht virtuell. Es gibt auch keinen Deskriptor, der angibt, welcher zurückgegeben wird. Das aktuelle Skript erwartet nur virtuelle Adressen. Sie können dies beheben, indem Sie die dumpfiles-Funktion von --virtaddr auf --physaddr ändern.
Tool herunterladen