Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MemProcFS — MemProcFS | Kitploit
Tools/GitHubGitHub/ufrisk/memprocfs
SpeicherforensikReverse EngineeringForensikMalware-AnalyseDigitale ForensikPenetrationstestsHardware-SicherheitIncident Response
GitHubufrisk/memprocfs

MemProcFS

MemProcFS

Repository anzeigen
4.2k5171vor 4 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MemProcFS:

MemProcFS ist eine einfache und bequeme Möglichkeit, physischen Speicher als Dateien in einem virtuellen Dateisystem zu betrachten.

Einfache, triviale Point-and-Click-Speicheranalyse ohne die Notwendigkeit komplizierter Befehlszeilenargumente! Greifen Sie über Dateien in einem eingebundenen virtuellen Dateisystem oder über eine funktionsreiche Anwendungsbibliothek zur Einbindung in Ihre eigenen Projekte auf Speicherinhalte und Artefakte zu!

Analysieren Sie Speicherabbilddateien, Live-Speicher über DumpIt oder WinPMEM, Live-Speicher im Lese-/Schreibmodus von virtuellen Maschinen oder von PCILeech FPGA Hardware-Geräten!

Es ist sogar möglich, sich über eine gesicherte Verbindung mit einem entfernten LeechAgent-Speichererfassungsagenten zu verbinden – was eine Remote-Live-Speicher-Notfallanalyse (Incident Response) ermöglicht – sogar über Verbindungen mit höherer Latenz und geringer Bandbreite! Werfen Sie einen Blick in Virtuelle Maschinen mit MemProcFS, LiveCloudKd oder VMware!

Verwenden Sie Ihre bevorzugten Tools zur Speicheranalyse – nutzen Sie Ihre bevorzugten Hex-Editoren, Ihre Python- und PowerShell-Skripte, WinDbg oder Ihre bevorzugten Disassembler und Debugger – alles funktioniert trivial mit MemProcFS, indem Sie einfach Dateien lesen und schreiben!

Erste Schritte!

Schauen Sie sich den hervorragenden kurzen Walkthrough von 13Cubed an, um loszulegen! Sehen Sie sich auch meine älteren Konferenzvorträge von Disobey und BlueHat an.

Für zusätzliche Dokumentation schauen Sie sich das Projekt-Wiki an, um detaillierte Informationen über das Dateisystem selbst, seine API und seine Plugin-Module zu erhalten! Für weitere Informationen über Speichererfassungsmethoden schauen Sie sich das LeechCore-Projekt an oder besuchen Sie den PCILeech/MemProcFS Discord-Server!

Um loszulegen, laden Sie die neuesten Binärdateien, Module und Konfigurationsdateien herunter und schauen Sie sich die Anleitung an!

Installation:

Holen Sie sich die neuesten Binärdateien, Module und Konfigurationsdateien aus dem neuesten Release. Alternativ klonen Sie das Repository und bauen Sie aus dem Quellcode.

Windows

Das Einhängen des Dateisystems erfordert die Installation der Dokany-Dateisystembibliothek. Laden Sie die neueste Version von Dokany Version 2 herunter und installieren Sie sie unter: https://github.com/dokan-dev/dokany/releases/latest

Um Live-Speicher zu erfassen (ohne PCILeech-FPGA-Hardware), laden Sie DumpIt herunter und starten Sie MemProcFS über den DumpIt /LIVEKD-Modus. Alternativ erhalten Sie WinPMEM, indem Sie den neuesten signierten WinPMEM-Treiber herunterladen und ihn neben MemProcFS platzieren – detaillierte Anweisungen finden Sie im LeechCore-Wiki.

PCILeech-FPGA erfordert Hardware sowie FTD3XXWU.dll, die neben den MemProcFS-Binärdateien abgelegt werden muss. Bitte schauen Sie sich das LeechCore-Projekt für Anweisungen an.

Linux

MemProcFS sollte auf den meisten Linux-Distributionen mit installiertem FUSE sofort einsatzbereit sein. Wenn Sie aus dem Quellcode bauen, schauen Sie sich die Anleitung zu MemProcFS auf Linux an.

macOS

Laden Sie das neueste MemProcFS-Release von hier herunter. MemProcFS hängt als eingebundenes virtuelles Dateisystem von macFuse ab, das ein .kext erfordert. Laden Sie macFuse hier herunter und installieren Sie es. Wenn MemProcFS über die unterstützten C/C++/Rust-APIs verwendet wird, ist macFuse nicht erforderlich.

Umfangreiche Python-, Rust-, Java-, Go-, C#- und C/C++-API:

Integrieren Sie MemProcFS in Ihre C/C++, C#, Java, Go (Drittanbieter), Python oder Rust Programmierprojekte! Alles in MemProcFS wird über eine einfach zu bedienende API für die Verwendung in Ihren eigenen Projekten bereitgestellt! Die plugin-freundliche Architektur ermöglicht es Benutzern, MemProcFS einfach mit C/C++/Rust/Python-Plugins zu erweitern!

Alles in MemProcFS wird als APIs bereitgestellt. APIs existieren für C/C++ vmmdll.h, C# nuget-Paket, Java, Python pip-Paket und Rust crate. Das Dateisystem selbst wird über die API virtuell verfügbar gemacht, ohne dass es eingebunden werden muss. Es ist möglich, sowohl virtuellen Prozessspeicher als auch physischen Speicher zu lesen! Das folgende Beispiel zeigt das Lesen von 0x20 Bytes von der physischen Adresse 0x1000:

root@kitploit:~
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

MemProcFS ist als Python-pip-Paket verfügbar und lässt sich einfach in Ihre Jupyter-Notebooks integrieren.

Beispiele:

Starten Sie MemProcFS über die Befehlszeile – möglicherweise mit einem der folgenden Beispiele.

Oder registrieren Sie die Speicherabbilddateierweiterung mit MemProcFS.exe, sodass das Dateisystem automatisch eingebunden wird, wenn Sie auf eine Speicherabbilddatei doppelklicken!

  • Speicherabbilddatei als Standard-Laufwerk M: einhängen:
    memprocfs.exe -device c:\temp\win10x64-dump.raw
  • Speicherabbilddatei als Standard-Laufwerk M: mit zusätzlicher Ausführlichkeit einhängen:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -v
  • Speicherabbilddatei als Standard-Laufwerk M: einhängen und Forensik-Modus starten:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1
  • Speicherabbilddatei als Standard-Laufwerk M: einhängen und Forensik-Modus mit einem Yara-Scan starten:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar
  • Speicherabbilddatei als /home/pi/mnt/ auf Linux einhängen:
    ./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw
  • Speicherabbilddatei als Laufwerk S: einhängen:
    memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw
  • Live-Zielspeicher im Nur-Lese-Modus mit WinPMEM-Treiber einhängen:
    memprocfs.exe -device pmem
  • Live-Zielspeicher im Lese-/Schreibmodus mit PCILeech-FPGA-Speichererfassungsgerät einhängen:
    memprocfs.exe -device fpga -memmap auto

PCILeech- und MemProcFS-Community:

Finden Sie das alles etwas überwältigend? Oder möchten Sie einfach eine schnelle Frage stellen? Treten Sie dem PCILeech- und MemProcFS-DMA-Community-Server auf Discord bei!

Erstellen:

Vorgefertigte Binärdateien, Module und Konfigurationsdateien finden Sie im neuesten Release.. MemProcFS-Binärdateien werden mit Visual Studio 2022 und Ubuntu x64/AARCH64 erstellt.

Detaillierte Build-Anweisungen finden Sie im Wiki im Abschnitt Building.

Lizenz:

Der Quellcode des Projekts wird unter der GNU Affero General Public License v3.0 veröffentlicht. Einige gebündelte Abhängigkeiten und Plugins werden unter GPLv3 veröffentlicht. Einige gebündelte Microsoft-Redistributable-Binärdateien werden unter separaten Lizenzen veröffentlicht. Alternative Lizenzierung ist auf Anfrage möglich.

Mitwirken:

PCILeech, MemProcFS und LeechCore sind Open Source, aber nicht offen für Beiträge. PCILeech, MemProcFS und LeechCore bieten eine hochflexible Plugin-Architektur, die Beiträge in Form von Plugins ermöglicht. Wenn Sie einen Beitrag, der kein Plugin ist, zu den Kernprojekten leisten möchten, kontaktieren Sie mich bitte, bevor Sie mit der Entwicklung beginnen.

Links:

  • Twitter: Twitter
  • Discord: Discord | PCILeech/MemProcFS
  • PCILeech: https://github.com/ufrisk/pcileech
  • PCILeech FPGA: https://github.com/ufrisk/pcileech-fpga
  • LeechCore: https://github.com/ufrisk/LeechCore
  • MemProcFS: https://github.com/ufrisk/MemProcFS
  • Blog: http://blog.frizk.net

Links – Verwandte Projekte:

  • MemProcFS-Analyzer ist eine PowerShell-Anwendung von Drittanbietern, die zur Vereinfachung der Verwendung von MemProcFS und zur Optimierung Ihres Speicheranalyse-Workflows verwendet wird. MemProcFS-Analyzer wird von @evild3ad bei LETHAL-FORENSICS gepflegt.

Änderungsprotokoll:

Frühere Releases (zum Erweitern klicken):

v1.0

  • Erstveröffentlichung.

v1.1-v4.9

  • Verschiedene Updates. Weitere Informationen finden Sie in den einzelnen Releases.

v5.0

  • Hauptrelease mit neuen Funktionen zur Unterstützung paralleler Analyseaufgaben.
  • Bahnbrechende API-Änderungen und größere Updates.
  • Erweiterte forensische Analysefunktionen und CSV-Datei-Unterstützung.
  • Linux-Plugin-Unterstützung.
  • Neue Java-API.

v5.1

  • Unterstützung für Windows 11 22H2.
  • Text- und Binäransichten unter '/misc/view/'.

v5.2

  • Fehlerbehebungen.
  • Unterstützung für virtuelle Maschinen.
  • ARM64-Windows-Unterstützung.
  • FPGA-Leistungsverbesserungen.
  • Gerätebaum-Informationen in /sys/drivers.
  • Linux-Funktionserweiterungen: memcompress und token.
  • Manueller Download von Debug-Symbolen (PDBs) auf Offline-Systemen (nur Windows).

v5.3

  • Fehlerbehebungen und Leistungsoptimierungen.
  • PE-weitergeleitete Funktionen.
  • PE-Versionsinformationen.
  • MemProcFS-Python-Batchmodus.
  • Linux-Python-Plugin-Unterstützung.
  • Hyper-V-Container/Sandbox-Unterstützung.
  • Windows-Hypervisor-Plattform-Unterstützung (VMware und VirtualBox auf Hyper-V).

v5.4

  • Rust-API-Unterstützung.
  • Debug-Symbol-Unterstützung bei Ausführung unter Linux.

v5.5

  • Findevil: Neue thread-basierte Erkennungen. Findevil ist jetzt nur noch im Forensik-Modus verfügbar.
  • Jupyter-Notebook-Beispiel
  • Yara-Unterstützung im Forensik-Modus und in der Suche.

v5.16

  • Fehlerbehebungen.
  • Unterstützung für Windows 11 25H2

v5.17

  • Unterstützung für Windows 11 26H1.
  • Verbessertes Registry-Parsing.
  • Neue Aktualisierungsoptionen in der API.
  • Neuer optionaler Protokollierungs-Callback in der API.
  • Unterstützung für nicht-ASCII-Zeichen in Dateipfaden.

v5.18

  • Fehlerbehebungen.
  • Neues Modul: Windows-Terminal-Parser (Win11+).
  • Neues forensisches Modul: amcache-Parser (Win10+).
  • PTE-Kartenobergrenze von 65536 auf 131072 angepasst.
  • Fix: Dateischreibvorgänge in WSL-eingebundenem MemProcFS (drvfs) funktionieren jetzt.

Neueste Version:

  • Fehlerbehebungen.
  • Fix: Heap-Wiederherstellung funktioniert jetzt unter Windows 11 24H2 und später.
  • Fix: Pool- und Heap-Parsing verbessert.
  • Fix: Wiederherstellungsraten für komprimierten Speicher verbessert.
  • Neues Modul: /sys/eventlog (Windows-Ereignisprotokoll-Wiederherstellung).
Tool herunterladen
  • Ein Speicherabbild mit entsprechenden Auslagerungsdateien einhängen:
    memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys
  • v5.6

    • Fehlerbehebungen, Leistungsoptimierungen und kleinere Updates.
    • files-Plugin im Forensik-Modus – zeigt Dateien mit wiederherstellbaren Inhalten.
    • Integrierte Yara-Regeln für Findevil im Forensik-Modus von Elastic Security.
      Aktivieren Sie diese, indem Sie die Elastic-Lizenz 2.0 über die Startoption -license-accept-elastic-license-2.0 akzeptieren.

    v5.7

    • Fehlerbehebungen.
    • Rust-API-Updates.
    • Neue FindEvil-Yara-Erkennungen.
    • Yara-Scans von Dateiobjekten (erhöhte Chance der Erkennung verwundbarer Treiber durch FindEvil).
    • Verbesserte FPGA-Leistung für kleinere Lesevorgänge.
    • Verbessertes MemProcFS-Remoting über einen entfernten LeechAgent. Vollständige MemProcFS-Fernunterstützung über SMB – tcp/445. Perfekt für die Speicherforensik-Notfallanalyse (Incident Response, IR)!

    v5.8

    • LeechCore-API-Updates für C/C++, C#, Rust, Python, Java.
    • Unterstützung für die Analyse von ARM64-Windows-Speicher.

    v5.9

    • Fehlerbehebungen.
    • Modulverbesserungen: ntfs, procinfo, web.
    • C#-API: Verbesserungen.
    • Java-API: Unterstützung für java.lang.foreign (JDK21+) für effiziente Speicherzugriffe.
    • Linux-PCIe-FPGA-Leistungsverbesserungen.
    • FindEvil: Ausgelöste Yara-Regeln werden jetzt angezeigt.
    • FindEvil: AV-Erkennungen von Windows Defender auf dem analysierten System.
    • Python-API: neue Funktionalität (Multi-Read, Type-Read) und verbesserte Scatter-Read-Leistung.
    • Unterstützung für Proxmox-Speicherabbilddateien.

    v5.10

    • Unterstützung für das Windows 11 24H2-Release.
    • Fehlerbehebungen.
    • Benannte _SECTION-Objekte zur VAD-Karte hinzugefügt.
    • -memmap auto-Verbesserungen.
    • Ruhezustandsdatei-Unterstützung.
    • FindEvil: UM-APC-Erkennung. Dank an @thejanit0r für den Beitrag.
    • Sysinfo-Modul für leicht lesbare Systeminformationen.
    • Eventlog-Modul für bequemen Zugriff auf Ereignisprotokolldateien.
    • Die Binärsuch-API ermöglicht jetzt bis zu 16M Suchbegriffe (zuvor 16).
    • Prefetch-Parsing.

    v5.11

    • Fehlerbehebungen.
    • Neue Vmmsharp-C#-API.

    v5.12

    • Fehlerbehebungen.
    • Updates (FindEvil, neue Signaturen usw.).
    • Neue APIs für Kernel-Objekte, Treiber und Geräte.

    v5.13

    • Fehlerbehebungen.
    • Neues Konsolenmodul hinzugefügt.
    • Dateiwiederherstellungsverbesserungen (Dateigrößen, Signierungsinformationen) für das files-Modul.
    • Speicher-Callback-API-Funktionalität (nur C/C++-API).
    • Callstack-Parsing für x64-Benutzermodus-Prozess-Callstacks.

    v5.14

    • Fehlerbehebungen.
    • Linux-clang-Kompilierungsunterstützung.
    • macOS-Unterstützung.

    v5.15

    • Fehlerbehebungen.
    • Linux-LeechAgent-Unterstützung mit gRPC (LeechCore v2.21).
    • Neue FindEvil-Erkennung: Hohe Entropie.
    • DNS-Cache-Parsing. Dank an @MattCore71 für den Beitrag.