Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MemProcFS-Analyzer — Automatise les flux de travail de forensique mémoire Windows et de DFIR avec MemProcFS : analyse YARA/ClamAV, détection d'anomalies de processus et extraction d'artefacts/journaux. | Kitploit
Outils/GitHubGitHub/lethal-forensics/memprocfs-analyzer
Criminalistique MémoireScripting et AutomatisationAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsDétection d'AnomaliesAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Automatise les flux de travail de forensique mémoire Windows et de DFIR avec MemProcFS : analyse YARA/ClamAV, détection d'anomalies de processus et extraction d'artefacts/journaux.

Voir le dépôt
7287821il y a 1 moisVérifié par Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 est un script PowerShell conçu pour simplifier l'utilisation de MemProcFS et optimiser votre flux de travail d'analyse mémoire.

MemProcFS - Le système de fichiers de processus mémoire par Ulf Frisk
https://github.com/ufrisk/MemProcFS

Fonctionnalités :

  • Analyse mémoire rapide et facile !
  • Vous pouvez monter une capture mémoire (Raw Physical Memory Dump ou Microsoft Crash Dump) comme une image disque et gérer la fonctionnalité de compression mémoire sous Windows
  • Installation automatique de MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA et Zircolite
  • Mise à jour automatique de MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (incl. Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA et Zircolite
  • Information de mise à jour lorsqu'une nouvelle version de ClamAV ou un nouveau bundle Dokany File System Library est disponible
  • Prise en charge du pagefile
  • OS Fingerprinting
  • Analyse avec des règles YARA personnalisées (incluant 447 règles, p. ex. de Chronicle et Elastic Security)
  • Analyse multithread avec ClamAV pour Windows
  • Collecte des fichiers infectés détectés par ClamAV pour une analyse plus approfondie (PW : infected)
  • Collecte des modules injectés détectés par MemProcFS PE_INJECT pour une analyse plus approfondie (PW : infected)
  • Extraction des adresses IPv4/IPv6
  • Mappage IP2ASN et GeoIP avec IPinfo CLI → Obtenez votre jeton gratuitement sur https://ipinfo.io/signup
  • Vérification des numéros de ports suspects
  • Arborescence des processus (TreeView) incluant la chaîne d'appels complète des processus (Remerciements particuliers à Dominik Schmidt)
  • Vérification des processus pour détecter des relations parent-enfant inhabituelles et le nombre d'instances
  • Vérification d'un contexte utilisateur inhabituel pour les processus
  • Détection du masquage du chemin de processus et du masquage du nom de processus (distance de Damerau-Levenshtein)
  • Historique des navigateurs web (Google Chrome, Microsoft Edge et Firefox)
  • Extraction des fichiers journaux d'événements Windows et traitement avec EvtxECmd → Timeline Explorer (EZTools par Eric Zimmerman)
  • Vue d'ensemble des journaux d'événements
  • Traitement des journaux d'événements Windows avec Zircolite - un outil de détection autonome basé sur SIGMA pour EVTX
  • Analyse du fichier Amcache.hve extrait avec Amcacheparser (EZTools par Eric Zimmerman)
  • Analyse du cache de compatibilité des applications, alias ShimCache, avec AppCompatcacheParser (EZTools par Eric Zimmerman)
  • Analyse de Syscache avec RECmd (EZTools par Eric Zimmerman)
  • Analyse des artefacts UserAssist avec RECmd (EZTools par Eric Zimmerman)
  • Analyse des artefacts ShellBags avec RECmd (EZTools par Eric Zimmerman)
  • Vue Prefetch simple (basée sur la chronologie forensique)
  • Analyse des points d'extensibilité de démarrage automatique (ASEP) avec RECmd (EZTools par Eric Zimmerman)
  • Analyse de RecentDocs et d'Office Trusted Document avec RECmd (EZTools par Eric Zimmerman)
  • Analyse du registre avec le fichier batch DFIR RECmd (DFIR Batch File par Andrew Rathbun)
  • Analyse des métadonnées des modules de processus récupérés (expérimental)
  • Extraction des fichiers raccourcis Windows (LNK)
  • Recherche de fichiers raccourcis Windows malveillants (LNK)
  • Intégration du module PowerShell ImportExcel par Doug Finke
  • Données de sortie CSV pour analyse avec Timeline Explorer (p. ex. timeline-reverse.csv, findevil.csv, web.csv)
  • Collecte des fichiers de preuve (conteneur d'archive sécurisé → PW : MemProcFS)
  • et bien plus encore

Téléchargement

Téléchargez la dernière version de MemProcFS-Analyzer depuis la section Releases.

Utilisation

Lancez Windows PowerShell (ou Windows PowerShell ISE ou Visual Studio Code avec PSVersion: 5.1) en tant qu'administrateur, puis ouvrez/exécutez MemProcFS-Analyzer.ps1.

File-Browser
Fig 1 : Sélectionnez votre capture mémoire et votre pagefile.sys (facultatif)

Auto-Install
Fig 2 : MemProcFS-Analyzer installe automatiquement les dépendances (première exécution)

Microsoft-Internet-Symbol-Store
Fig 3 : Acceptez les conditions d'utilisation (première exécution)

MemProcFS
Fig 4 : Si vous trouvez MemProcFS utile, merci de devenir sponsor sur : https://github.com/sponsors/ufrisk

Mounted
Fig 5 : Vous pouvez examiner le dump mémoire monté en explorant la lettre de lecteur

Auto-Update
Fig 6 : MemProcFS-Analyzer recherche les mises à jour (deuxième exécution)

Remarque : il est recommandé de décommenter/désactiver la fonction « Updater » après l'installation. Consultez la section « Main » en bas du script.

FindEvil
Fig 7 : Fonctionnalité FindEvil et analyses supplémentaires

Processes
Fig 8 : Processus

RunningAndExited
Fig 9 : Processus en cours d'exécution et terminés

ProcessTree
Fig 10 : Arborescence des processus (GUI)

ProcessTreeSearch
Fig 11 : Vérification de l'arborescence des processus (pour détecter les anomalies)

Télécharger l’outil