Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Collect-MemoryDump — Script automatizado de PowerShell para la adquisición de memoria de Windows forensicamente sólida, que incluye volcados por cuelgue/en bruto, recolección de archivos de página, artefactos de triaje y detección de discos cifrados. | Kitploit
Herramientas/GitHubGitHub/lethal-forensics/collect-memorydump
Forensia de MemoriaAnálisis ForenseForensia DigitalRespuesta a Incidentes
GitHublethal-forensics/collect-memorydump

Collect-MemoryDump

Script automatizado de PowerShell para la adquisición de memoria de Windows forensicamente sólida, que incluye volcados por cuelgue/en bruto, recolección de archivos de página, artefactos de triaje y detección de discos cifrados.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
2653212hace 11 mesesRevisado por Kitploit

Collect-MemoryDump

Collect-MemoryDump - Creación automatizada de instantáneas de memoria de Windows para DFIR

Collect-MemoryDump.ps1 es un script de PowerShell utilizado para recopilar una instantánea de memoria de un sistema Windows en vivo (incluyendo la recopilación del archivo de paginación) de manera forense sólida.

Características:

  • Soporte para ARM64 (MAGNET DumpIt para Windows y MAGNET Response)
  • Verifica el nombre de host y el tamaño de la memoria física antes de iniciar la adquisición de memoria
  • Verifica si tiene suficiente espacio libre en disco para guardar el archivo de volcado de memoria
  • Recopila un volcado de fallo de Microsoft con MAGNET DumpIt para Windows
  • Recopila un volcado de memoria física en bruto con MAGNET DumpIt, MAGNET RAM Capture, Belkasoft Live RAM Capturer y WinPMEM
  • Recopilación del archivo de paginación con MAGNET Response → muy útil al tratar con técnicas de inyección reflectiva de PE
  • Recopilación de triaje con MAGNET Response (Opcional)
  • Recopila información de procesos/módulos en ejecución con MAGNET Response
  • Verifica volúmenes cifrados con MAGNET Encrypted Disk Detector (EDD)
  • Recopila la clave de recuperación de BitLocker
  • Verifica herramientas de seguridad de endpoints instaladas (Antivirus y EDR)
  • Enumera toda la información necesaria del host objetivo para enriquecer su flujo de trabajo DFIR
  • Crea un contenedor de archivo seguro protegido por contraseña (PW: IncidentResponse)

[!TIP] Análisis forense automatizado de volcados de memoria de Windows y archivos de paginación correspondientes con MemProcFS-Analyzer

Primera versión pública

MAGNET Talks - Frankfurt, Alemania (27 de julio de 2022)
Título de la presentación: Técnicas modernas de informática forense digital y respuesta a incidentes
https://www.magnetforensics.com/

Descarga

Descargue la última versión de Collect-MemoryDump desde la sección Releases.

[!NOTE] Collect-MemoryDump no incluye todas las herramientas externas por defecto.

Debe descargar las siguientes dependencias:

  • Belkasoft Live RAM Capturer
  • MAGNET DumpIt for Windows
  • MAGNET Encrypted Disk Detector
  • MAGNET RAM Capture
  • MAGNET Response

Copie los archivos necesarios en las siguientes ubicaciones de archivos:

Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys

MAGNET DumpIt for Windows
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe

MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe

MAGNET Ram Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe

MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe

Consulte: Wiki: Cómo agregar o actualizar dependencias

Uso

.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]

Ejemplo 1 - Recopilar volcado de fallo de Microsoft y archivo de paginación

.\Collect-MemoryDump.ps1 -Comae --Pagefile  

Ejemplo 2 - Recopilar volcado de memoria física en bruto y archivo de paginación

.\Collect-MemoryDump.ps1 -DumpIt --Pagefile

Ejemplo 3 - Recopilar volcado de memoria física en bruto

.\Collect-MemoryDump.ps1 -WinPMEM  

Ejemplo 4 - Recopilar volcado de fallo de Microsoft, archivo de paginación y artefactos forenses

.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage

[!IMPORTANT]
Microsoft .NET Framework 4 (o posterior) debe estar instalado en el sistema de destino para MAGNET Encrypted Disk Detector y MAGNET Response. Simplemente omita la recopilación del archivo de paginación o descargue e instale Microsoft .NET Framework 4 (Instalador independiente) desde el sitio de descarga de Microsoft:
https://www.microsoft.com/en-us/download/details.aspx?id=17718

[!IMPORTANT]
MAGNET DumpIt para Windows NO es compatible con sistemas de destino Windows 7. Utilice cualquiera de las otras herramientas de adquisición de memoria cuando trabaje con Windows 7.

Help-Message
Fig 1: Mensaje de ayuda

AvailableSpace
Fig 2: Verificar espacio disponible

DumpIt - Microsoft Crash Dump
Fig 3: Creación automatizada de instantánea de memoria de Windows con MAGNET DumpIt para Windows (incl. archivo de paginación)

DumpIt - Raw Physical Memory Dump
Fig 4: Creación automatizada de instantánea de memoria de Windows con MAGNET DumpIt para Windows (incl. archivo de paginación)

WinPMEM
Fig 5: Creación automatizada de instantánea de memoria de Windows con WinPMEM (incl. archivo de paginación)

Belkasoft
Fig 6: Creación automatizada de instantánea de memoria de Windows con Belkasoft Live RAM Capturer (incl. archivo de paginación)

Pagefile Collection
Fig 7: Recopilación del archivo de paginación con MAGNET Response

Process-Module Information
Fig 8: Recopilación de información de procesos/módulos en ejecución con MAGNET Response

Descargar herramienta