
MemProcFS es una forma fácil y cómoda de ver la memoria física como archivos en un sistema de archivos virtual.
¡Análisis de memoria fácil, trivial, con un solo clic y sin necesidad de complicados argumentos de línea de comandos! ¡Acceda al contenido de la memoria y a los artefactos a través de archivos en un sistema de archivos virtual montado o mediante una biblioteca de aplicaciones con muchas funciones para incluir en sus propios proyectos!
¡Analice volcados de memoria, memoria en vivo mediante DumpIt o WinPMEM, memoria en vivo en modo lectura-escritura desde máquinas virtuales o desde dispositivos de hardware PCILeech FPGA!
¡Incluso es posible conectarse a un agente remoto de adquisición de memoria LeechAgent a través de una conexión segura, lo que permite la respuesta remota a incidentes de memoria en vivo, incluso a través de conexiones de mayor latencia y bajo ancho de banda! ¡Eche un vistazo a Máquinas Virtuales con MemProcFS, LiveCloudKd o VMware!
¡Utilice sus herramientas favoritas para analizar la memoria! Utilice sus editores hexadecimales favoritos, sus scripts de python y powershell, WinDbg o sus desensambladores y depuradores favoritos: ¡todos funcionarán de forma trivial con MemProcFS simplemente leyendo y escribiendo archivos!




¡Consulte el excelente tutorial rápido de 13Cubed para comenzar! También eche un vistazo a mis charlas de conferencias anteriores de Disobey y BlueHat.
Para documentación adicional, consulte la wiki del proyecto para obtener información detallada y en profundidad sobre el propio sistema de archivos, su API y sus módulos de complementos. Para obtener información adicional sobre los métodos de adquisición de memoria, consulte el proyecto LeechCore o únase al servidor de Discord de PCILeech/MemProcFS.
Para comenzar, descargue los últimos binarios, módulos y archivos de configuración y consulte la guía.
Obtenga los últimos binarios, módulos y archivos de configuración de la última versión. Alternativamente, clone el repositorio y compile desde el código fuente.
El montaje del sistema de archivos requiere que esté instalada la biblioteca de sistema de archivos Dokany. Descargue e instale la última versión de Dokany versión 2 en: https://github.com/dokan-dev/dokany/releases/latest
Para capturar memoria en vivo (sin hardware PCILeech FPGA), descargue DumpIt e inicie MemProcFS mediante el modo DumpIt /LIVEKD. Alternativamente, obtenga WinPMEM descargando el controlador WinPMEM firmado más reciente y colóquelo junto a MemProcFS; encontrará instrucciones detalladas en la Wiki de LeechCore.
PCILeech FPGA requerirá hardware, así como FTD3XXWU.dll colocada junto a los binarios de MemProcFS. Consulte el proyecto LeechCore para obtener instrucciones.
MemProcFS debería poder ejecutarse sin configuración adicional en la mayoría de las distribuciones de Linux con FUSE instalado. Si compila desde el código fuente, consulte la guía sobre MemProcFS en Linux.
Descargue la última versión de MemProcFS desde aquí. MemProcFS, cuando se utiliza como sistema de archivos virtual montado, depende de macFuse, que requiere un .kext. Descargue e instale macFuse aquí. Si MemProcFS se utiliza a través de las API compatibles de C/C++/Rust, macFuse no es necesario.
¡Incluya MemProcFS en sus proyectos de programación C/C++, C#, Java, Go (de terceros), Python o Rust! ¡Todo en MemProcFS se expone a través de una API fácil de usar para su uso en sus propios proyectos! La arquitectura compatible con complementos permite a los usuarios ampliar fácilmente MemProcFS con complementos en C/C++/Rust/Python.
Todo en MemProcFS se expone como API. Existen API para C/C++ vmmdll.h, C# paquete nuget, Java, Python paquete pip y Rust crate. El propio sistema de archivos se pone a disposición de forma virtual a través de la API sin necesidad de montarlo. ¡Es posible leer tanto la memoria virtual de los procesos como la memoria física! El ejemplo siguiente muestra la lectura de 0x20 bytes desde la dirección física 0x1000:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
MemProcFS está disponible como paquete pip de Python y es fácil de integrar en sus Jupyter Notebooks.
Inicie MemProcFS desde la línea de comandos, posiblemente utilizando uno de los ejemplos siguientes.
¡O registre la extensión de archivo de volcado de memoria con MemProcFS.exe para que el sistema de archivos se monte automáticamente al hacer doble clic en un archivo de volcado de memoria!