Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Collect-MemoryDump — Automatisiertes PowerShell-Skript für forensisch einwandfreie Windows-Speicherakquisition, einschließlich Crash-/Raw-Dumps, Pagefile-Sammlung, Triage-Artefakten und Erkennung verschlüsselter Datenträger. | Kitploit
Tools/GitHubGitHub/lethal-forensics/collect-memorydump
SpeicherforensikForensikDigitale ForensikIncident Response
GitHublethal-forensics/collect-memorydump

Collect-MemoryDump

Automatisiertes PowerShell-Skript für forensisch einwandfreie Windows-Speicherakquisition, einschließlich Crash-/Raw-Dumps, Pagefile-Sammlung, Triage-Artefakten und Erkennung verschlüsselter Datenträger.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
26532vor 9 MonatenVon Kitploit geprüft

Collect-MemoryDump

Collect-MemoryDump – Automatisierte Erstellung von Windows-Arbeitsspeicher-Snapshots für DFIR

Collect-MemoryDump.ps1 ist ein PowerShell-Skript, das verwendet wird, um einen Arbeitsspeicher-Snapshot von einem laufenden Windows-System (einschließlich Pagefile-Sammlung) auf forensisch fundierte Weise zu erfassen.

Funktionen:

  • ARM64-Unterstützung (MAGNET DumpIt for Windows und MAGNET Response)
  • Überprüfung auf Hostname und physische Speichergröße vor Beginn der Speichererfassung
  • Prüft, ob genügend freier Speicherplatz zum Speichern der Speicherabbilddatei vorhanden ist
  • Erfasst einen Microsoft Crash Dump mit MAGNET DumpIt for Windows
  • Erfasst einen Raw Physical Memory Dump mit MAGNET DumpIt, MAGNET RAM Capture, Belkasoft Live RAM Capturer und WinPMEM
  • Pagefile-Sammlung mit MAGNET Response → sehr nützlich bei reflexiven PE-Injection-Techniken
  • Triage-Sammlung mit MAGNET Response (optional)
  • Erfasst laufende Prozess-/Modul-Informationen mit MAGNET Response
  • Prüft auf verschlüsselte Volumes mit MAGNET Encrypted Disk Detector (EDD)
  • Sammelt BitLocker-Wiederherstellungsschlüssel
  • Prüft auf installierte Endpunktsicherheitstools (AntiVirus und EDR)
  • Listet alle notwendigen Informationen vom Zielhost auf, um Ihren DFIR-Workflow zu bereichern
  • Erstellt ein passwortgeschütztes sicheres Archiv-Container (PW: IncidentResponse)

[!TIP] Automatisierte forensische Analyse von Windows-Arbeitsspeicher-Dumps und zugehörigen Pagefiles mit MemProcFS-Analyzer

Erste öffentliche Veröffentlichung

MAGNET Talks – Frankfurt, Deutschland (27. Juli 2022)
Vortragstitel: Moderne digitale Forensik und Incident-Response-Techniken
https://www.magnetforensics.com/

Download

Laden Sie die neueste Version von Collect-MemoryDump aus dem Bereich Releases herunter.

[!NOTE] Collect-MemoryDump enthält standardmäßig nicht alle externen Tools.

Sie müssen folgende Abhängigkeiten herunterladen:

  • Belkasoft Live RAM Capturer
  • MAGNET DumpIt for Windows
  • MAGNET Encrypted Disk Detector
  • MAGNET RAM Capture
  • MAGNET Response

Kopieren Sie die erforderlichen Dateien an folgende Dateipfade:

Belkasoft Live RAM Capturer $SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll $SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll $SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe $SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys $SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll $SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll $SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe $SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys

MAGNET DumpIt for Windows $SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe $SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe $SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe

MAGNET Encrypted Disk Detector $SCRIPT_DIR\Tools\EDD\EDDv310.exe

MAGNET Ram Capture $SCRIPT_DIR\Tools\MRC\MRCv120.exe

MAGNET Response $SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe

Weitere Informationen: Wiki: How-to-add-or-update-dependencies

Verwendung

root@kitploit:~
.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]

Beispiel 1 – Microsoft Crash Dump und Pagefile sammeln

root@kitploit:~
.\Collect-MemoryDump.ps1 -Comae --Pagefile

Beispiel 2 – Raw Physical Memory Dump und Pagefile sammeln

root@kitploit:~
.\Collect-MemoryDump.ps1 -DumpIt --Pagefile

Beispiel 3 – Raw Physical Memory Dump sammeln

root@kitploit:~
.\Collect-MemoryDump.ps1 -WinPMEM

Beispiel 4 – Microsoft Crash Dump, Pagefile und forensische Artefakte sammeln

root@kitploit:~
.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage

[!WICHTIG] Microsoft .NET Framework 4 (oder höher) muss auf dem Zielsystem installiert sein, damit MAGNET Encrypted Disk Detector und MAGNET Response funktionieren. Überspringen Sie einfach die Pagefile-Sammlung oder laden Sie Microsoft .NET Framework 4 (Standalone-Installer) von der Microsoft-Downloadseite herunter und installieren Sie es: https://www.microsoft.com/en-us/download/details.aspx?id=17718

[!WICHTIG] MAGNET DumpIt for Windows unterstützt KEINE Windows 7-Zielsysteme. Verwenden Sie bei Windows 7 eines der anderen Speichererfassungstools.

Help-Message Abb. 1: Hilfemeldung

AvailableSpace Abb. 2: Verfügbaren Speicherplatz prüfen

DumpIt - Microsoft Crash Dump Abb. 3: Automatisierte Erstellung von Windows-Arbeitsspeicher-Snapshots mit MAGNET DumpIt for Windows (inkl. Pagefile)

DumpIt - Raw Physical Memory Dump Abb. 4: Automatisierte Erstellung von Windows-Arbeitsspeicher-Snapshots mit MAGNET DumpIt for Windows (inkl. Pagefile)

WinPMEM Abb. 5: Automatisierte Erstellung von Windows-Arbeitsspeicher-Snapshots mit WinPMEM (inkl. Pagefile)

Belkasoft Abb. 6: Automatisierte Erstellung von Windows-Arbeitsspeicher-Snapshots mit Belkasoft Live RAM Capturer (inkl. Pagefile)

Pagefile Collection Abb. 7: Pagefile-Sammlung mit MAGNET Response

Process-Module Information Abb. 8: Erfassen von laufenden Prozess-/Modul-Informationen mit MAGNET Response

MessageBox Abb. 9: Meldungsfenster

MAGNET RAM Capture GUI Abb. 10: MAGNET RAM Capture

MAGNET RAM Capture Abb. 11: Automatisierte Erstellung von Windows-Arbeitsspeicher-Snapshots mit MAGNET RAM Capture

MessageBox - Memory Snapshot created successfully Abb. 12: Meldungsfenster

Triage Collection Abb. 13: Triage-Sammlung mit MAGNET Response

Full Collection Abb. 14: Windows-Arbeitsspeicher-Snapshot mit MAGNET DumpIt (inkl. Pagefile) + Triage-Sammlung

MessageBox - Full Collection Abb. 15: Meldungsfenster

SecureArchive Abb. 16: Sicheres Archiv-Container (PW: IncidentResponse) und Logfile.txt

OutputDirectories Abb. 17: Ausgabeverzeichnisse

MemoryDirectories Abb. 18: Speicherverzeichnisse (DumpIt und Pagefile)

Memory Abb. 19: Arbeitsspeicher-Snapshot (auf forensisch fundierte Weise)

PageFileInfo Abb. 20: Pagefile und PageFileInfo

Pagefile Collection Abb. 21: Pagefile-Sammlung (auf forensisch fundierte Weise)

SystemInfo Abb. 22: Gesammelte Systeminformationen

ProcessesAndModules-Extended_Info.tsv Abb. 23: Automatisierte Verarbeitung von 'ProcessesAndModules-Extended_Info.tsv' (MAGNET Response)

ProcessesAndModules-Extended_Info.ps1 Abb. 24: 'ProcessesAndModules-Extended_Info.ps1' → MemProcFS-Analyzer

Abhängigkeiten

7-Zip 24.09 Standalone Console (2024-11-29) https://www.7-zip.org/download.html

Belkasoft Live RAM Capturer (2018-10-22) https://belkasoft.com/ram-capturer

MAGNET DumpIt for Windows (2023-01-17) → Comae-Toolkit-v20230117 https://www.magnetforensics.com/resources/magnet-dumpit-for-windows/

MAGNET Encrypted Disk Detector v3.1.0 (2022-06-19) https://www.magnetforensics.com/resources/encrypted-disk-detector/

MAGNET RAM Capture v1.2.0 (2019-07-24) https://www.magnetforensics.com/resources/magnet-ram-capture/

Magnet RESPONSE v1.7.1 (2024-09-07) https://www.magnetforensics.com/resources/magnet-response/

PsLoggedOn v1.35 (2016-06-29) https://docs.microsoft.com/de-de/sysinternals/downloads/psloggedon

WinPMEM 4.0 RC2 (2020-10-13) https://github.com/Velocidex/WinPmem/releases

Links

Belkasoft Live RAM Capturer MAGNET DumpIt for Windows MAGNET Encrypted Disk Detector MAGNET RAM Capture MAGNET Response WinPMEM

Tool herunterladen