Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MemProcFS-Analyzer — Automatiza los flujos de trabajo de análisis forense de memoria de Windows y DFIR con MemProcFS: escaneo YARA/ClamAV, detección de anomalías en procesos y extracción de artefactos/registros. | Kitploit
Herramientas/GitHubGitHub/lethal-forensics/memprocfs-analyzer
Forensia de MemoriaScripting y AutomatizaciónAnálisis de MalwareForensia DigitalInteligencia de AmenazasRespuesta a IncidentesDetección de AnomalíasAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Automatiza los flujos de trabajo de análisis forense de memoria de Windows y DFIR con MemProcFS: escaneo YARA/ClamAV, detección de anomalías en procesos y extracción de artefactos/registros.

Ver Repositorio
72878hace 3 mesesRevisado por Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 es un script de PowerShell que se utiliza para simplificar el uso de MemProcFS y optimizar su flujo de trabajo de análisis de memoria.

MemProcFS - El sistema de archivos de proceso de memoria, creado por Ulf Frisk
https://github.com/ufrisk/MemProcFS

Características:

  • ¡Análisis de memoria rápido y fácil!
  • Puede montar una instantánea de memoria (volcado de memoria física sin procesar o volcado de bloqueo de Microsoft Crash Dump) como una imagen de disco y gestionar la función de compresión de memoria en Windows
  • Autoinstalación de MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA y Zircolite
  • Actualización automática de MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (incl. Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA y Zircolite
  • Aviso de actualización cuando hay una nueva versión de ClamAV o un nuevo paquete de bibliotecas del sistema de archivos Dokany disponible
  • Soporte de archivo de paginación (Pagefile)
  • Fingerprinting del sistema operativo
  • Escaneo con reglas YARA personalizadas (incl. 447 reglas de, p. ej., Chronicle y Elastic Security)
  • Escaneo multihilo con ClamAV para Windows
  • Recopilación de archivos infectados detectados por ClamAV para su posterior análisis (PW: infected)
  • Recopilación de módulos inyectados detectados por MemProcFS PE_INJECT para su posterior análisis (PW: infected)
  • Extracción de IPv4/IPv6
  • Mapeo IP2ASN y GeoIP con IPinfo CLI → Obtenga su token gratuitamente en https://ipinfo.io/signup
  • Comprobación de números de puerto sospechosos
  • Árbol de procesos (TreeView) incluida la cadena completa de llamadas de proceso (agradecimiento especial a Dominik Schmidt)
  • Comprobación de relaciones inusuales entre procesos padre e hijo y del número de instancias
  • Comprobación de contextos de usuario inusuales en los procesos
  • Comprobación de suplantación de ruta de proceso y de nombre de proceso (distancia de Damerau-Levenshtein)
  • Historial del navegador web (Google Chrome, Microsoft Edge y Firefox)
  • Extracción de archivos de registro de eventos de Windows y procesamiento con EvtxECmd → Timeline Explorer (EZTools de Eric Zimmerman)
  • Resumen de registros de eventos
  • Procesamiento de registros de eventos de Windows con Zircolite - una herramienta de detección independiente basada en SIGMA para EVTX
  • Análisis del Amcache.hve extraído con Amcacheparser (EZTools de Eric Zimmerman)
  • Análisis de la caché de compatibilidad de aplicaciones, también conocida como ShimCache, con AppCompatcacheParser (EZTools de Eric Zimmerman)
  • Análisis de Syscache con RECmd (EZTools de Eric Zimmerman)
  • Análisis de artefactos UserAssist con RECmd (EZTools de Eric Zimmerman)
  • Análisis de artefactos ShellBags con RECmd (EZTools de Eric Zimmerman)
  • Vista simple de Prefetch (basada en la línea de tiempo forense)
  • Análisis de puntos de extensibilidad de inicio automático (ASEPs) con RECmd (EZTools de Eric Zimmerman)
  • Análisis de RecentDocs y documentos de confianza de Office con RECmd (EZTools de Eric Zimmerman)
  • Análisis del registro con el archivo por lotes DFIR RECmd (DFIR Batch File de Andrew Rathbun)
  • Análisis de metadatos de los módulos de proceso recuperados (experimental)
  • Extracción de archivos de acceso directo de Windows (LNK)
  • Caza de archivos de acceso directo de Windows maliciosos (LNK)
  • Integración del módulo de PowerShell ImportExcel de Doug Finke
  • Datos de salida CSV para su análisis con Timeline Explorer (p. ej., timeline-reverse.csv, findevil.csv, web.csv)
  • Recopilación de archivos de evidencia (contenedor de archivos seguro → PW: MemProcFS)
  • y mucho más

Descarga

Descargue la última versión de MemProcFS-Analyzer desde la sección Releases.

Uso

Inicie Windows PowerShell (o Windows PowerShell ISE o Visual Studio Code con PSVersion: 5.1) como administrador y abra/ejecute MemProcFS-Analyzer.ps1.

File-Browser
Fig 1: Seleccione su instantánea de memoria y su pagefile.sys (opcional)

Auto-Install
Fig 2: MemProcFS-Analyzer autoinstala las dependencias (primera ejecución)

Microsoft-Internet-Symbol-Store
Fig 3: Acepte los términos de uso (primera ejecución)

MemProcFS
Fig 4: Si MemProcFS le resulta útil, hágase patrocinador en: https://github.com/sponsors/ufrisk

Mounted
Fig 5: Puede investigar el volcado de memoria montado explorando la letra de unidad

Auto-Update
Fig 6: MemProcFS-Analyzer busca actualizaciones (segunda ejecución)

Nota: se recomienda descomentar/deshabilitar la función "Updater" después de la instalación. Consulte "Main" en la parte inferior del script.

FindEvil
Fig 7: Función FindEvil y análisis adicionales

Processes
Fig 8: Procesos

RunningAndExited
Fig 9: Procesos en ejecución y finalizados

ProcessTree
Fig 10: Árbol de procesos (GUI)

ProcessTreeSearch
Fig 11: Revisión del árbol de procesos (para encontrar anomalías)

ProcessTreeAlerts
Fig 12: Árbol de procesos: mensajes de alerta con cadena de llamadas de proceso

PropertiesView
Fig 13: Árbol de procesos: vista de propiedades → haga doble clic en un proceso o mensaje de alerta

IPinfo
Fig 14: GeoIP con IPinfo.io

MapReport
Fig 15: Mapeo de IPs con IPinfo.io

EVTX
Detections
Fig 16: Procesamiento de registros de eventos de Windows (EVTX)

Zircolite
Fig 17: Zircolite - una herramienta de detección independiente basada en SIGMA para EVTX (Mini-GUI)

Amcache
Fig 18: Procesamiento del Amcache.hve extraído → XLSX

ShimCache
Fig 19: Procesamiento de ShimCache → XLSX

Timeline-Explorer
Fig 20: Análisis de la salida CSV con Timeline Explorer (TLE)

ELK-Import
Fig 21: Importación a ELK

ELK-Timeline
Fig 22: ¡Feliz caza con ELK!

Secure-Archive-Container
Fig 23: Escaneo multihilo con ClamAV para ayudarle a encontrar el mal. ;-)

Message-Box
Fig 24: Pulse OK para apagar MemProcFS y Elasticsearch/Kibana

Output
Fig 25: Contenedor de archivos seguro (PW: MemProcFS)

Introducción a MemProcFS y al análisis forense de memoria

Consulte Super Easy Memory Forensics de Hiroshi Suzuki y Hisao Nashiwa.

Requisitos previos

  1. Descargue e instale el último paquete de bibliotecas Dokany → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. Descargue e instale el último entorno de ejecución de escritorio .NET 9 (requisito para EZTools)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. Descargue e instale el último paquete de ClamAV para Windows.
    https://www.clamav.net/downloads#otherversions

  4. Configuración inicial de ClamAV
    Inicie la consola de Windows PowerShell como administrador.
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → Comente o elimine la línea que dice "Example".
    write.exe .\clamd.conf → Comente o elimine la línea que dice "Example".
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. Optimice el rendimiento de la velocidad de escaneo de ClamAV (30% más rápido)
    Abra "C:\Program Files\ClamAV\clamd.conf" con su editor de texto y busque: "Don't scan files and directories matching regex"
    ExcludePath "\\heaps\\"

Notas:

  • Desactive temporalmente su protección antivirus o, mejor aún, excluya su directorio de MemProcFS-Analyzer del escaneo (p. ej., Zircolite).
  • Consejos de Elasticsearch

Dependencias

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - Descargar → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 - El sistema de archivos de proceso de memoria (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

Enlaces

MemProcFS
Demo de MemProcFS con Elasticsearch
Patrocine el proyecto MemProcFS
MemProcFS-Plugins

Descargar herramienta

ExcludePath "\\handles\\"

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • Cree su cuenta gratuita de IPinfo [aprox. 1-2 min]
    https://ipinfo.io/signup?ref=cli
    Abra "MemProcFS-Analyzer.ps1" con su editor de texto, busque "Please insert your Access Token here" y copie/pegue su token de acceso.

  • Asegúrese de comentar/descomentar (habilitar o deshabilitar selectivamente) las funciones con las que desee experimentar (Elasticsearch y ELKImport están deshabilitados por defecto). Consulte "Main" en la parte inferior del script.

  • Inicie el instalador/actualizador automático de MemProcFS-Analyzer
    .\Updater.ps1

  • Instale Python 3.x (y marque la casilla "Add Python 3.x to PATH").
    Instale las dependencias de Zircolite:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • ¡Hecho! 😃