
MemProcFS es una forma fácil y conveniente de ver la memoria física como archivos en un sistema de archivos virtual.
¡Análisis de memoria fácil y trivial con un solo clic sin necesidad de complicados argumentos de línea de comandos! ¡Accede al contenido de la memoria y a los artefactos a través de archivos en un sistema de archivos virtual montado o mediante una biblioteca de aplicaciones rica en funciones para incluir en tus propios proyectos!
Analiza archivos de volcado de memoria, memoria en vivo mediante DumpIt o WinPMEM, memoria en vivo en modo lectura-escritura desde máquinas virtuales o desde dispositivos de hardware PCILeech FPGA!
¡Incluso es posible conectarse a un agente remoto de adquisición de memoria LeechAgent a través de una conexión segura, lo que permite la respuesta a incidentes de memoria en vivo remota, incluso a través de conexiones de baja latencia y bajo ancho de banda! ¡Echa un vistazo a Máquinas Virtuales con MemProcFS, LiveCloudKd o VMware!
Usa tus herramientas favoritas para analizar la memoria: usa tus editores hexadecimales favoritos, tus scripts de python y powershell, WinDbg o tus desensambladores y depuradores favoritos; todos funcionarán trivialmente con MemProcFS simplemente leyendo y escribiendo archivos.




¡Consulta el excelente recorrido rápido de 13Cubed para empezar! También echa un vistazo a mis charlas de conferencias anteriores de Disobey y BlueHat.
Para documentación adicional consulta la wiki del proyecto para obtener información detallada y profunda sobre el sistema de archivos en sí, su API y sus módulos de complementos. Para obtener información adicional sobre los métodos de adquisición de memoria, consulta el proyecto LeechCore o únete al servidor de Discord de PCILeech/MemProcFS.
Para empezar, descarga los binarios, módulos y archivos de configuración más recientes y consulta la guía.
Obtén los binarios, módulos y archivos de configuración más recientes de la última versión. Alternativamente, clona el repositorio y compila desde el código fuente.
Montar el sistema de archivos requiere que esté instalada la biblioteca del sistema de archivos Dokany. Descarga e instala la última versión de Dokany versión 2 en: https://github.com/dokan-dev/dokany/releases/latest
Para capturar memoria en vivo (sin hardware PCILeech FPGA), descarga DumpIt e inicia MemProcFS mediante el modo DumpIt /LIVEKD. Alternativamente, obtén WinPMEM descargando el controlador WinPMEM firmado más reciente y colócalo junto a MemProcFS; instrucciones detalladas en la Wiki de LeechCore.
PCILeech FPGA requerirá hardware, así como FTD3XXWU.dll que debe colocarse junto a los binarios de MemProcFS. Consulta el proyecto LeechCore para obtener instrucciones.
MemProcFS debería poder ejecutarse sin configuración adicional en la mayoría de las distribuciones de Linux con FUSE instalado. Si compilas desde el código fuente, consulta la guía sobre MemProcFS en Linux.
Descarga la última versión de MemProcFS desde aquí. MemProcFS, cuando se usa como un sistema de archivos virtual montado, depende de macFuse, que requiere un .kext. Descarga e instala macFuse aquí. Si MemProcFS se usa mediante las API compatibles de C/C++/Rust, no se requiere macFuse.
¡Incluye MemProcFS en tus proyectos de programación C/C++, C#, Java, Go (de terceros), Python o Rust! ¡Todo en MemProcFS se expone a través de una API fácil de usar para su uso en tus propios proyectos! La arquitectura amigable con complementos permite a los usuarios extender fácilmente MemProcFS con complementos de C/C++/Rust/Python.
Todo en MemProcFS se expone como API. Existen API tanto para C/C++ vmmdll.h, C# paquete nuget, Java, Python paquete pip y Rust crate. El sistema de archivos en sí está disponible virtualmente a través de la API sin necesidad de montarlo. ¡Es posible leer tanto la memoria virtual del proceso como la memoria física! El ejemplo a continuación muestra la lectura de 0x20 bytes desde la dirección física 0x1000:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
MemProcFS está disponible como paquete pip de Python y es fácil de integrar en tus Jupyter Notebooks.
Inicia MemProcFS desde la línea de comandos, posiblemente usando uno de los ejemplos a continuación.
O registra la extensión del archivo de volcado de memoria con MemProcFS.exe para que el sistema de archivos se monte automáticamente al hacer doble clic en un archivo de volcado de memoria.
memprocfs.exe -device c:\temp\win10x64-dump.rawmemprocfs.exe -device c:\temp\win10x64-dump.raw -vmemprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.rawmemprocfs.exe -mount s -device c:\temp\win10x64-dump.rawmemprocfs.exe -device pmemmemprocfs.exe -device fpga -memmap auto¿Te resulta todo un poco abrumador? ¿O solo quieres hacer una pregunta rápida? ¡Únete al servidor de la comunidad DMA de PCILeech y MemProcFS en Discord!
Los binarios, módulos y archivos de configuración precompilados se encuentran en la última versión.. Los binarios de MemProcFS se compilan con Visual Studio 2022 y Ubuntu x64/AARCH64.
Las instrucciones detalladas de compilación se pueden encontrar en la Wiki en la sección Building.
El código fuente del proyecto se publica bajo: GNU Affero General Public License v3.0. Algunas dependencias y complementos incluidos se publican bajo GPLv3. Algunos binarios redistribuibles de Microsoft incluidos se publican bajo licencias separadas. Es posible solicitar licencias alternativas.
PCILeech, MemProcFS y LeechCore son de código abierto pero no de contribución abierta. PCILeech, MemProcFS y LeechCore ofrecen una arquitectura de complementos altamente flexible que permite contribuciones en forma de complementos. Si deseas hacer una contribución, que no sea un complemento, a los proyectos principales, contáctame antes de comenzar a desarrollar.
v1.0
v1.1-v4.9
v5.0
v5.1
v5.2
v5.3
v5.4
v5.5
Última versión:
memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sysv5.6
-license-accept-elastic-license-2.0.v5.7
v5.8
-memmap auto.