
Automatiza los flujos de trabajo de análisis forense de memoria de Windows y DFIR con MemProcFS: escaneo YARA/ClamAV, detección de anomalías en procesos y extracción de artefactos/registros.
MemProcFS-Analyzer.ps1 es un script de PowerShell que se utiliza para simplificar el uso de MemProcFS y optimizar su flujo de trabajo de análisis de memoria.
MemProcFS - El sistema de archivos de proceso de memoria, creado por Ulf Frisk
https://github.com/ufrisk/MemProcFS
Características:
Descargue la última versión de MemProcFS-Analyzer desde la sección Releases.
Inicie Windows PowerShell (o Windows PowerShell ISE o Visual Studio Code con PSVersion: 5.1) como administrador y abra/ejecute MemProcFS-Analyzer.ps1.
File-Browser
Fig 1: Seleccione su instantánea de memoria y su pagefile.sys (opcional)
Auto-Install
Fig 2: MemProcFS-Analyzer autoinstala las dependencias (primera ejecución)

Fig 3: Acepte los términos de uso (primera ejecución)
MemProcFS
Fig 4: Si MemProcFS le resulta útil, hágase patrocinador en: https://github.com/sponsors/ufrisk

Fig 5: Puede investigar el volcado de memoria montado explorando la letra de unidad
Auto-Update
Fig 6: MemProcFS-Analyzer busca actualizaciones (segunda ejecución)
Nota: se recomienda descomentar/deshabilitar la función "Updater" después de la instalación. Consulte "Main" en la parte inferior del script.

Fig 7: Función FindEvil y análisis adicionales

Fig 8: Procesos

Fig 9: Procesos en ejecución y finalizados

Fig 10: Árbol de procesos (GUI)

Fig 11: Revisión del árbol de procesos (para encontrar anomalías)

Fig 12: Árbol de procesos: mensajes de alerta con cadena de llamadas de proceso

Fig 13: Árbol de procesos: vista de propiedades → haga doble clic en un proceso o mensaje de alerta

Fig 14: GeoIP con IPinfo.io

Fig 15: Mapeo de IPs con IPinfo.io
EVTX
Detections
Fig 16: Procesamiento de registros de eventos de Windows (EVTX)

Fig 17: Zircolite - una herramienta de detección independiente basada en SIGMA para EVTX (Mini-GUI)

Fig 18: Procesamiento del Amcache.hve extraído → XLSX

Fig 19: Procesamiento de ShimCache → XLSX

Fig 20: Análisis de la salida CSV con Timeline Explorer (TLE)

Fig 21: Importación a ELK

Fig 22: ¡Feliz caza con ELK!

Fig 23: Escaneo multihilo con ClamAV para ayudarle a encontrar el mal. ;-)

Fig 24: Pulse OK para apagar MemProcFS y Elasticsearch/Kibana

Fig 25: Contenedor de archivos seguro (PW: MemProcFS)
Consulte Super Easy Memory Forensics de Hiroshi Suzuki y Hisao Nashiwa.
Descargue e instale el último paquete de bibliotecas Dokany → DokanSetup.exe
https://github.com/dokan-dev/dokany/releases/latest
Descargue e instale el último entorno de ejecución de escritorio .NET 9 (requisito para EZTools)
https://dotnet.microsoft.com/en-us/download/dotnet/9.0
Descargue e instale el último paquete de ClamAV para Windows.
https://www.clamav.net/downloads#otherversions
Configuración inicial de ClamAV
Inicie la consola de Windows PowerShell como administrador.
cd "C:\Program Files\ClamAV"
copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
copy .\conf_examples\clamd.conf.sample .\clamd.conf
write.exe .\freshclam.conf → Comente o elimine la línea que dice "Example".
write.exe .\clamd.conf → Comente o elimine la línea que dice "Example".
https://docs.clamav.net/manual/Usage/Configuration.html#windows
Optimice el rendimiento de la velocidad de escaneo de ClamAV (30% más rápido)
Abra "C:\Program Files\ClamAV\clamd.conf" con su editor de texto y busque: "Don't scan files and directories matching regex"
ExcludePath "\\heaps\\"
Notas:
1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py
7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html
AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ClamAV - Descargar → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads
Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe
Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch
entropy v1.1 (2023-07-28)
https://github.com/merces/entropy
EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel
IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli
jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq
Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana
lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser
MemProcFS v5.17.6 - El sistema de archivos de proceso de memoria (2026-04-19)
https://github.com/ufrisk/MemProcFS
RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv
YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/
Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite
MemProcFS
Demo de MemProcFS con Elasticsearch
Patrocine el proyecto MemProcFS
MemProcFS-Plugins
ExcludePath "\\handles\\"ExcludePath "\\memmap\\vad-v\\"ExcludePath "\\sys\\pool\\"Cree su cuenta gratuita de IPinfo [aprox. 1-2 min]
https://ipinfo.io/signup?ref=cli
Abra "MemProcFS-Analyzer.ps1" con su editor de texto, busque "Please insert your Access Token here" y copie/pegue su token de acceso.
Asegúrese de comentar/descomentar (habilitar o deshabilitar selectivamente) las funciones con las que desee experimentar (Elasticsearch y ELKImport están deshabilitados por defecto). Consulte "Main" en la parte inferior del script.
Inicie el instalador/actualizador automático de MemProcFS-Analyzer
.\Updater.ps1
Instale Python 3.x (y marque la casilla "Add Python 3.x to PATH").
Instale las dependencias de Zircolite:
cd .\Tools\Zircolite
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
¡Hecho! 😃