
Script automatizado de PowerShell para la adquisición de memoria de Windows forensicamente sólida, que incluye volcados por cuelgue/en bruto, recolección de archivos de página, artefactos de triaje y detección de discos cifrados.
Collect-MemoryDump - Creación automatizada de instantáneas de memoria de Windows para DFIR
Collect-MemoryDump.ps1 es un script de PowerShell utilizado para recopilar una instantánea de memoria de un sistema Windows en vivo (incluyendo la recopilación del archivo de paginación) de manera forense sólida.
Características:
[!TIP] Análisis forense automatizado de volcados de memoria de Windows y archivos de paginación correspondientes con MemProcFS-Analyzer
MAGNET Talks - Frankfurt, Alemania (27 de julio de 2022)
Título de la presentación: Técnicas modernas de informática forense digital y respuesta a incidentes
https://www.magnetforensics.com/
Descargue la última versión de Collect-MemoryDump desde la sección Releases.
[!NOTE] Collect-MemoryDump no incluye todas las herramientas externas por defecto.
Debe descargar las siguientes dependencias:
Copie los archivos necesarios en las siguientes ubicaciones de archivos:
Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys
MAGNET DumpIt for Windows
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe
MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe
MAGNET Ram Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe
MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe
Consulte: Wiki: Cómo agregar o actualizar dependencias
.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]
Ejemplo 1 - Recopilar volcado de fallo de Microsoft y archivo de paginación
.\Collect-MemoryDump.ps1 -Comae --Pagefile
Ejemplo 2 - Recopilar volcado de memoria física en bruto y archivo de paginación
.\Collect-MemoryDump.ps1 -DumpIt --Pagefile
Ejemplo 3 - Recopilar volcado de memoria física en bruto
.\Collect-MemoryDump.ps1 -WinPMEM
Ejemplo 4 - Recopilar volcado de fallo de Microsoft, archivo de paginación y artefactos forenses
.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage
[!IMPORTANT]
Microsoft .NET Framework 4 (o posterior) debe estar instalado en el sistema de destino para MAGNET Encrypted Disk Detector y MAGNET Response. Simplemente omita la recopilación del archivo de paginación o descargue e instale Microsoft .NET Framework 4 (Instalador independiente) desde el sitio de descarga de Microsoft:
https://www.microsoft.com/en-us/download/details.aspx?id=17718
[!IMPORTANT]
MAGNET DumpIt para Windows NO es compatible con sistemas de destino Windows 7. Utilice cualquiera de las otras herramientas de adquisición de memoria cuando trabaje con Windows 7.

Fig 1: Mensaje de ayuda

Fig 2: Verificar espacio disponible

Fig 3: Creación automatizada de instantánea de memoria de Windows con MAGNET DumpIt para Windows (incl. archivo de paginación)

Fig 4: Creación automatizada de instantánea de memoria de Windows con MAGNET DumpIt para Windows (incl. archivo de paginación)

Fig 5: Creación automatizada de instantánea de memoria de Windows con WinPMEM (incl. archivo de paginación)

Fig 6: Creación automatizada de instantánea de memoria de Windows con Belkasoft Live RAM Capturer (incl. archivo de paginación)

Fig 7: Recopilación del archivo de paginación con MAGNET Response

Fig 8: Recopilación de información de procesos/módulos en ejecución con MAGNET Response

Fig 9: Cuadro de mensaje

Fig 10: MAGNET RAM Capture

Fig 11: Creación automatizada de instantánea de memoria de Windows con MAGNET RAM Capture

Fig 12: Cuadro de mensaje

Fig 13: Recopilación de triaje con MAGNET Response

Fig 14: Instantánea de memoria de Windows con MAGNET DumpIt (incl. archivo de paginación) + recopilación de triaje

Fig 15: Cuadro de mensaje

Fig 16: Contenedor de archivo seguro (PW: IncidentResponse) y Logfile.txt

Fig 17: Directorios de salida

Fig 18: Directorios de memoria (DumpIt y archivo de paginación)

Fig 19: Instantánea de memoria (de manera forense sólida)

Fig 20: Archivo de paginación e información del archivo de paginación

Fig 21: Recopilación del archivo de paginación (de manera forense sólida)

Fig 22: Información del sistema recopilada

Fig 23: Procesamiento automatizado de 'ProcessesAndModules-Extended_Info.tsv' (MAGNET Response)

Fig 24: 'ProcessesAndModules-Extended_Info.ps1' → MemProcFS-Analyzer
7-Zip 24.09 Standalone Console (2024-11-29)
https://www.7-zip.org/download.html
Belkasoft Live RAM Capturer (2018-10-22)
https://belkasoft.com/ram-capturer
MAGNET DumpIt for Windows (2023-01-17) → Comae-Toolkit-v20230117
https://www.magnetforensics.com/resources/magnet-dumpit-for-windows/
MAGNET Encrypted Disk Detector v3.1.0 (2022-06-19)
https://www.magnetforensics.com/resources/encrypted-disk-detector/
MAGNET RAM Capture v1.2.0 (2019-07-24)
https://www.magnetforensics.com/resources/magnet-ram-capture/
Magnet RESPONSE v1.7.1 (2024-09-07)
https://www.magnetforensics.com/resources/magnet-response/
PsLoggedOn v1.35 (2016-06-29)
https://docs.microsoft.com/de-de/sysinternals/downloads/psloggedon
WinPMEM 4.0 RC2 (2020-10-13)
https://github.com/Velocidex/WinPmem/releases
Belkasoft Live RAM Capturer
MAGNET DumpIt for Windows
MAGNET Encrypted Disk Detector
MAGNET RAM Capture
MAGNET Response
WinPMEM