Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Collect-MemoryDump — Script automatizado de PowerShell para la adquisición de memoria de Windows forensicamente sólida, que incluye volcados por cuelgue/en bruto, recolección de archivos de página, artefactos de triaje y detección de discos cifrados. | Kitploit
Herramientas/GitHubGitHub/lethal-forensics/collect-memorydump
Forensia de MemoriaAnálisis ForenseForensia DigitalRespuesta a Incidentes
GitHublethal-forensics/collect-memorydump

Collect-MemoryDump

Script automatizado de PowerShell para la adquisición de memoria de Windows forensicamente sólida, que incluye volcados por cuelgue/en bruto, recolección de archivos de página, artefactos de triaje y detección de discos cifrados.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
265322hace 10 mesesRevisado por Kitploit

Collect-MemoryDump

Collect-MemoryDump - Creación automatizada de instantáneas de memoria de Windows para DFIR

Collect-MemoryDump.ps1 es un script de PowerShell utilizado para recopilar una instantánea de memoria de un sistema Windows en vivo (incluyendo la recopilación del archivo de paginación) de manera forense sólida.

Características:

  • Soporte para ARM64 (MAGNET DumpIt para Windows y MAGNET Response)
  • Verifica el nombre de host y el tamaño de la memoria física antes de iniciar la adquisición de memoria
  • Verifica si tiene suficiente espacio libre en disco para guardar el archivo de volcado de memoria
  • Recopila un volcado de fallo de Microsoft con MAGNET DumpIt para Windows
  • Recopila un volcado de memoria física en bruto con MAGNET DumpIt, MAGNET RAM Capture, Belkasoft Live RAM Capturer y WinPMEM
  • Recopilación del archivo de paginación con MAGNET Response → muy útil al tratar con técnicas de inyección reflectiva de PE
  • Recopilación de triaje con MAGNET Response (Opcional)
  • Recopila información de procesos/módulos en ejecución con MAGNET Response
  • Verifica volúmenes cifrados con MAGNET Encrypted Disk Detector (EDD)
  • Recopila la clave de recuperación de BitLocker
  • Verifica herramientas de seguridad de endpoints instaladas (Antivirus y EDR)
  • Enumera toda la información necesaria del host objetivo para enriquecer su flujo de trabajo DFIR
  • Crea un contenedor de archivo seguro protegido por contraseña (PW: IncidentResponse)

[!TIP] Análisis forense automatizado de volcados de memoria de Windows y archivos de paginación correspondientes con MemProcFS-Analyzer

Primera versión pública

MAGNET Talks - Frankfurt, Alemania (27 de julio de 2022)
Título de la presentación: Técnicas modernas de informática forense digital y respuesta a incidentes
https://www.magnetforensics.com/

Descarga

Descargue la última versión de Collect-MemoryDump desde la sección Releases.

[!NOTE] Collect-MemoryDump no incluye todas las herramientas externas por defecto.

Debe descargar las siguientes dependencias:

  • Belkasoft Live RAM Capturer
  • MAGNET DumpIt for Windows
  • MAGNET Encrypted Disk Detector
  • MAGNET RAM Capture
  • MAGNET Response

Copie los archivos necesarios en las siguientes ubicaciones de archivos:

Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys

MAGNET DumpIt for Windows
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe

MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe

MAGNET Ram Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe

MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe

Consulte: Wiki: Cómo agregar o actualizar dependencias

Uso

root@kitploit:~
.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]

Ejemplo 1 - Recopilar volcado de fallo de Microsoft y archivo de paginación

root@kitploit:~
.\Collect-MemoryDump.ps1 -Comae --Pagefile  

Ejemplo 2 - Recopilar volcado de memoria física en bruto y archivo de paginación

root@kitploit:~
.\Collect-MemoryDump.ps1 -DumpIt --Pagefile

Ejemplo 3 - Recopilar volcado de memoria física en bruto

root@kitploit:~
.\Collect-MemoryDump.ps1 -WinPMEM  

Ejemplo 4 - Recopilar volcado de fallo de Microsoft, archivo de paginación y artefactos forenses

root@kitploit:~
.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage

[!IMPORTANT]
Microsoft .NET Framework 4 (o posterior) debe estar instalado en el sistema de destino para MAGNET Encrypted Disk Detector y MAGNET Response. Simplemente omita la recopilación del archivo de paginación o descargue e instale Microsoft .NET Framework 4 (Instalador independiente) desde el sitio de descarga de Microsoft:
https://www.microsoft.com/en-us/download/details.aspx?id=17718

[!IMPORTANT]
MAGNET DumpIt para Windows NO es compatible con sistemas de destino Windows 7. Utilice cualquiera de las otras herramientas de adquisición de memoria cuando trabaje con Windows 7.

Help-Message
Fig 1: Mensaje de ayuda

AvailableSpace
Fig 2: Verificar espacio disponible

DumpIt - Microsoft Crash Dump
Fig 3: Creación automatizada de instantánea de memoria de Windows con MAGNET DumpIt para Windows (incl. archivo de paginación)

DumpIt - Raw Physical Memory Dump
Fig 4: Creación automatizada de instantánea de memoria de Windows con MAGNET DumpIt para Windows (incl. archivo de paginación)

WinPMEM
Fig 5: Creación automatizada de instantánea de memoria de Windows con WinPMEM (incl. archivo de paginación)

Belkasoft
Fig 6: Creación automatizada de instantánea de memoria de Windows con Belkasoft Live RAM Capturer (incl. archivo de paginación)

Pagefile Collection
Fig 7: Recopilación del archivo de paginación con MAGNET Response

Process-Module Information
Fig 8: Recopilación de información de procesos/módulos en ejecución con MAGNET Response

MessageBox
Fig 9: Cuadro de mensaje

MAGNET RAM Capture GUI
Fig 10: MAGNET RAM Capture

MAGNET RAM Capture
Fig 11: Creación automatizada de instantánea de memoria de Windows con MAGNET RAM Capture

MessageBox - Memory Snapshot created successfully
Fig 12: Cuadro de mensaje

Triage Collection
Fig 13: Recopilación de triaje con MAGNET Response

Full Collection
Fig 14: Instantánea de memoria de Windows con MAGNET DumpIt (incl. archivo de paginación) + recopilación de triaje

MessageBox - Full Collection
Fig 15: Cuadro de mensaje

SecureArchive
Fig 16: Contenedor de archivo seguro (PW: IncidentResponse) y Logfile.txt

OutputDirectories
Fig 17: Directorios de salida

MemoryDirectories
Fig 18: Directorios de memoria (DumpIt y archivo de paginación)

Memory
Fig 19: Instantánea de memoria (de manera forense sólida)

PageFileInfo
Fig 20: Archivo de paginación e información del archivo de paginación

Pagefile Collection
Fig 21: Recopilación del archivo de paginación (de manera forense sólida)

SystemInfo
Fig 22: Información del sistema recopilada

ProcessesAndModules-Extended_Info.tsv
Fig 23: Procesamiento automatizado de 'ProcessesAndModules-Extended_Info.tsv' (MAGNET Response)

ProcessesAndModules-Extended_Info.ps1
Fig 24: 'ProcessesAndModules-Extended_Info.ps1' → MemProcFS-Analyzer

Dependencias

7-Zip 24.09 Standalone Console (2024-11-29)
https://www.7-zip.org/download.html

Belkasoft Live RAM Capturer (2018-10-22)
https://belkasoft.com/ram-capturer

MAGNET DumpIt for Windows (2023-01-17) → Comae-Toolkit-v20230117
https://www.magnetforensics.com/resources/magnet-dumpit-for-windows/

MAGNET Encrypted Disk Detector v3.1.0 (2022-06-19)
https://www.magnetforensics.com/resources/encrypted-disk-detector/

MAGNET RAM Capture v1.2.0 (2019-07-24)
https://www.magnetforensics.com/resources/magnet-ram-capture/

Magnet RESPONSE v1.7.1 (2024-09-07)
https://www.magnetforensics.com/resources/magnet-response/

PsLoggedOn v1.35 (2016-06-29)
https://docs.microsoft.com/de-de/sysinternals/downloads/psloggedon

WinPMEM 4.0 RC2 (2020-10-13)
https://github.com/Velocidex/WinPmem/releases

Enlaces

Belkasoft Live RAM Capturer
MAGNET DumpIt for Windows
MAGNET Encrypted Disk Detector
MAGNET RAM Capture
MAGNET Response
WinPMEM

Descargar herramienta