
MemProcFS ist eine einfache und bequeme Möglichkeit, physischen Speicher als Dateien in einem virtuellen Dateisystem zu betrachten.
Einfache, triviale Point-and-Click-Speicheranalyse ohne die Notwendigkeit komplizierter Befehlszeilenargumente! Greifen Sie über Dateien in einem eingebundenen virtuellen Dateisystem oder über eine funktionsreiche Anwendungsbibliothek zur Einbindung in Ihre eigenen Projekte auf Speicherinhalte und Artefakte zu!
Analysieren Sie Speicherabbilddateien, Live-Speicher über DumpIt oder WinPMEM, Live-Speicher im Lese-/Schreibmodus von virtuellen Maschinen oder von PCILeech FPGA Hardware-Geräten!
Es ist sogar möglich, sich über eine gesicherte Verbindung mit einem entfernten LeechAgent-Speichererfassungsagenten zu verbinden – was eine Remote-Live-Speicher-Notfallanalyse (Incident Response) ermöglicht – sogar über Verbindungen mit höherer Latenz und geringer Bandbreite! Werfen Sie einen Blick in Virtuelle Maschinen mit MemProcFS, LiveCloudKd oder VMware!
Verwenden Sie Ihre bevorzugten Tools zur Speicheranalyse – nutzen Sie Ihre bevorzugten Hex-Editoren, Ihre Python- und PowerShell-Skripte, WinDbg oder Ihre bevorzugten Disassembler und Debugger – alles funktioniert trivial mit MemProcFS, indem Sie einfach Dateien lesen und schreiben!




Schauen Sie sich den hervorragenden kurzen Walkthrough von 13Cubed an, um loszulegen! Sehen Sie sich auch meine älteren Konferenzvorträge von Disobey und BlueHat an.
Für zusätzliche Dokumentation schauen Sie sich das Projekt-Wiki an, um detaillierte Informationen über das Dateisystem selbst, seine API und seine Plugin-Module zu erhalten! Für weitere Informationen über Speichererfassungsmethoden schauen Sie sich das LeechCore-Projekt an oder besuchen Sie den PCILeech/MemProcFS Discord-Server!
Um loszulegen, laden Sie die neuesten Binärdateien, Module und Konfigurationsdateien herunter und schauen Sie sich die Anleitung an!
Holen Sie sich die neuesten Binärdateien, Module und Konfigurationsdateien aus dem neuesten Release. Alternativ klonen Sie das Repository und bauen Sie aus dem Quellcode.
Das Einhängen des Dateisystems erfordert die Installation der Dokany-Dateisystembibliothek. Laden Sie die neueste Version von Dokany Version 2 herunter und installieren Sie sie unter: https://github.com/dokan-dev/dokany/releases/latest
Um Live-Speicher zu erfassen (ohne PCILeech-FPGA-Hardware), laden Sie DumpIt herunter und starten Sie MemProcFS über den DumpIt /LIVEKD-Modus. Alternativ erhalten Sie WinPMEM, indem Sie den neuesten signierten WinPMEM-Treiber herunterladen und ihn neben MemProcFS platzieren – detaillierte Anweisungen finden Sie im LeechCore-Wiki.
PCILeech-FPGA erfordert Hardware sowie FTD3XXWU.dll, die neben den MemProcFS-Binärdateien abgelegt werden muss. Bitte schauen Sie sich das LeechCore-Projekt für Anweisungen an.
MemProcFS sollte auf den meisten Linux-Distributionen mit installiertem FUSE sofort einsatzbereit sein. Wenn Sie aus dem Quellcode bauen, schauen Sie sich die Anleitung zu MemProcFS auf Linux an.
Laden Sie das neueste MemProcFS-Release von hier herunter. MemProcFS hängt als eingebundenes virtuelles Dateisystem von macFuse ab, das ein .kext erfordert. Laden Sie macFuse hier herunter und installieren Sie es. Wenn MemProcFS über die unterstützten C/C++/Rust-APIs verwendet wird, ist macFuse nicht erforderlich.
Integrieren Sie MemProcFS in Ihre C/C++, C#, Java, Go (Drittanbieter), Python oder Rust Programmierprojekte! Alles in MemProcFS wird über eine einfach zu bedienende API für die Verwendung in Ihren eigenen Projekten bereitgestellt! Die plugin-freundliche Architektur ermöglicht es Benutzern, MemProcFS einfach mit C/C++/Rust/Python-Plugins zu erweitern!
Alles in MemProcFS wird als APIs bereitgestellt. APIs existieren für C/C++ vmmdll.h, C# nuget-Paket, Java, Python pip-Paket und Rust crate. Das Dateisystem selbst wird über die API virtuell verfügbar gemacht, ohne dass es eingebunden werden muss. Es ist möglich, sowohl virtuellen Prozessspeicher als auch physischen Speicher zu lesen! Das folgende Beispiel zeigt das Lesen von 0x20 Bytes von der physischen Adresse 0x1000:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
MemProcFS ist als Python-pip-Paket verfügbar und lässt sich einfach in Ihre Jupyter-Notebooks integrieren.
Starten Sie MemProcFS über die Befehlszeile – möglicherweise mit einem der folgenden Beispiele.
Oder registrieren Sie die Speicherabbilddateierweiterung mit MemProcFS.exe, sodass das Dateisystem automatisch eingebunden wird, wenn Sie auf eine Speicherabbilddatei doppelklicken!
memprocfs.exe -device c:\temp\win10x64-dump.rawmemprocfs.exe -device c:\temp\win10x64-dump.raw -vmemprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.rawmemprocfs.exe -mount s -device c:\temp\win10x64-dump.rawmemprocfs.exe -device pmemmemprocfs.exe -device fpga -memmap autoFinden Sie das alles etwas überwältigend? Oder möchten Sie einfach eine schnelle Frage stellen? Treten Sie dem PCILeech- und MemProcFS-DMA-Community-Server auf Discord bei!
Vorgefertigte Binärdateien, Module und Konfigurationsdateien finden Sie im neuesten Release.. MemProcFS-Binärdateien werden mit Visual Studio 2022 und Ubuntu x64/AARCH64 erstellt.
Detaillierte Build-Anweisungen finden Sie im Wiki im Abschnitt Building.
Der Quellcode des Projekts wird unter der GNU Affero General Public License v3.0 veröffentlicht. Einige gebündelte Abhängigkeiten und Plugins werden unter GPLv3 veröffentlicht. Einige gebündelte Microsoft-Redistributable-Binärdateien werden unter separaten Lizenzen veröffentlicht. Alternative Lizenzierung ist auf Anfrage möglich.
PCILeech, MemProcFS und LeechCore sind Open Source, aber nicht offen für Beiträge. PCILeech, MemProcFS und LeechCore bieten eine hochflexible Plugin-Architektur, die Beiträge in Form von Plugins ermöglicht. Wenn Sie einen Beitrag, der kein Plugin ist, zu den Kernprojekten leisten möchten, kontaktieren Sie mich bitte, bevor Sie mit der Entwicklung beginnen.
v1.0
v1.1-v4.9
v5.0
v5.1
v5.2
v5.3
v5.4
v5.5
Neueste Version:
memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sysv5.6
-license-accept-elastic-license-2.0 akzeptieren.v5.7
v5.8
-memmap auto-Verbesserungen.