
Script PowerShell automatisé pour l'acquisition de mémoire Windows médico-légale, incluant les vidages sur incident/bruts, la collecte du fichier d'échange, les artefacts de triage et la détection de disque chiffré.
Collect-MemoryDump - Création automatisée d'instantanés de mémoire Windows pour le DFIR
Collect-MemoryDump.ps1 est un script PowerShell utilisé pour collecter un instantané mémoire d'un système Windows en fonctionnement (y compris la collecte du fichier d'échange) de manière forensiquement saine.
Fonctionnalités :
[!TIP] Analyse forensique automatisée des vidages mémoire Windows et des fichiers d'échange correspondants avec MemProcFS-Analyzer
MAGNET Talks - Francfort, Allemagne (27 juillet 2022)
Titre de la présentation : Techniques modernes de criminalistique numérique et de réponse aux incidents
https://www.magnetforensics.com/
Téléchargez la dernière version de Collect-MemoryDump dans la section Releases.
[!NOTE] Collect-MemoryDump n'inclut pas tous les outils externes par défaut.
Vous devez télécharger les dépendances suivantes :
Copiez les fichiers requis vers les emplacements suivants :
Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys
MAGNET DumpIt pour Windows
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe
MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe
MAGNET Ram Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe
MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe
Consultez : Wiki: How-to-add-or-update-dependencies
.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]
Exemple 1 - Collecter un vidage mémoire de type Microsoft Crash Dump et le fichier d'échange
.\Collect-MemoryDump.ps1 -Comae --Pagefile
Exemple 2 - Collecter un vidage mémoire physique brut et le fichier d'échange
.\Collect-MemoryDump.ps1 -DumpIt --Pagefile
Exemple 3 - Collecter un vidage mémoire physique brut
.\Collect-MemoryDump.ps1 -WinPMEM
Exemple 4 - Collecter un vidage mémoire de type Microsoft Crash Dump, le fichier d'échange et les artefacts forensiques
.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage
[!IMPORTANT] Microsoft .NET Framework 4 (ou version ultérieure) doit être installé sur le système cible pour MAGNET Encrypted Disk Detector et MAGNET Response. Ignorez simplement la collecte du fichier d'échange ou téléchargez et installez Microsoft .NET Framework 4 (installateur autonome) depuis le site de téléchargement Microsoft : https://www.microsoft.com/en-us/download/details.aspx?id=17718
[!IMPORTANT] MAGNET DumpIt pour Windows ne prend PAS en charge les systèmes cibles Windows 7. Veuillez utiliser un autre outil d'acquisition mémoire lorsque vous travaillez avec Windows 7.
Fig 1: Message d'aide
Fig 2: Vérification de l'espace disponible
Fig 3: Création automatisée d'un instantané mémoire Windows avec MAGNET DumpIt pour Windows (incl. fichier d'échange)
Fig 4: Création automatisée d'un instantané mémoire Windows avec MAGNET DumpIt pour Windows (incl. fichier d'échange)
Fig 5: Création automatisée d'un instantané mémoire Windows avec WinPMEM (incl. fichier d'échange)
Fig 6: Création automatisée d'un instantané mémoire Windows avec Belkasoft Live RAM Capturer (incl. fichier d'échange)
Fig 7: Collecte du fichier d'échange avec MAGNET Response
Fig 8: Collecte des informations sur les processus/modules en cours d'exécution avec MAGNET Response
Fig 9: Boîte de message
Fig 10: MAGNET RAM Capture
Fig 11: Création automatisée d'un instantané mémoire Windows avec MAGNET RAM Capture
Fig 12: Boîte de message
Fig 13: Collecte de triage avec MAGNET Response
Fig 14: Instantané mémoire Windows avec MAGNET DumpIt (incl. fichier d'échange) + collecte de triage
Fig 15: Boîte de message
Fig 16: Conteneur d'archive sécurisé (PW: IncidentResponse) et Logfile.txt
Fig 17: Répertoires de sortie
Fig 18: Répertoires mémoire (DumpIt et fichier d'échange)
Fig 19: Instantané mémoire (de manière forensiquement saine)
Fig 20: Fichier d'échange et PageFileInfo
Fig 21: Collecte du fichier d'échange (de manière forensiquement saine)
Fig 22: Informations système collectées
Fig 23: Traitement automatisé de 'ProcessesAndModules-Extended_Info.tsv' (MAGNET Response)
Fig 24: 'ProcessesAndModules-Extended_Info.ps1' → MemProcFS-Analyzer
7-Zip 24.09 Standalone Console (2024-11-29) https://www.7-zip.org/download.html
Belkasoft Live RAM Capturer (2018-10-22) https://belkasoft.com/ram-capturer
MAGNET DumpIt pour Windows (2023-01-17) → Comae-Toolkit-v20230117 https://www.magnetforensics.com/resources/magnet-dumpit-for-windows/
MAGNET Encrypted Disk Detector v3.1.0 (2022-06-19) https://www.magnetforensics.com/resources/encrypted-disk-detector/
MAGNET RAM Capture v1.2.0 (2019-07-24) https://www.magnetforensics.com/resources/magnet-ram-capture/
Magnet RESPONSE v1.7.1 (2024-09-07) https://www.magnetforensics.com/resources/magnet-response/
PsLoggedOn v1.35 (2016-06-29) https://docs.microsoft.com/de-de/sysinternals/downloads/psloggedon
WinPMEM 4.0 RC2 (2020-10-13) https://github.com/Velocidex/WinPmem/releases
Belkasoft Live RAM Capturer MAGNET DumpIt pour Windows MAGNET Encrypted Disk Detector MAGNET RAM Capture MAGNET Response WinPMEM