
Automatise les flux de travail de forensique mémoire Windows et de DFIR avec MemProcFS : analyse YARA/ClamAV, détection d'anomalies de processus et extraction d'artefacts/journaux.
MemProcFS-Analyzer.ps1 est un script PowerShell conçu pour simplifier l'utilisation de MemProcFS et optimiser votre flux de travail d'analyse mémoire.
MemProcFS - Le système de fichiers de processus mémoire par Ulf Frisk
https://github.com/ufrisk/MemProcFS
Fonctionnalités :
Téléchargez la dernière version de MemProcFS-Analyzer depuis la section Releases.
Lancez Windows PowerShell (ou Windows PowerShell ISE ou Visual Studio Code avec PSVersion: 5.1) en tant qu'administrateur, puis ouvrez/exécutez MemProcFS-Analyzer.ps1.
File-Browser
Fig 1 : Sélectionnez votre capture mémoire et votre pagefile.sys (facultatif)
Auto-Install
Fig 2 : MemProcFS-Analyzer installe automatiquement les dépendances (première exécution)

Fig 3 : Acceptez les conditions d'utilisation (première exécution)
MemProcFS
Fig 4 : Si vous trouvez MemProcFS utile, merci de devenir sponsor sur : https://github.com/sponsors/ufrisk

Fig 5 : Vous pouvez examiner le dump mémoire monté en explorant la lettre de lecteur
Auto-Update
Fig 6 : MemProcFS-Analyzer recherche les mises à jour (deuxième exécution)
Remarque : il est recommandé de décommenter/désactiver la fonction « Updater » après l'installation. Consultez la section « Main » en bas du script.

Fig 7 : Fonctionnalité FindEvil et analyses supplémentaires

Fig 8 : Processus

Fig 9 : Processus en cours d'exécution et terminés

Fig 10 : Arborescence des processus (GUI)

Fig 11 : Vérification de l'arborescence des processus (pour détecter les anomalies)

Fig 12 : Arborescence des processus : messages d'alerte avec chaîne d'appels des processus

Fig 13 : Arborescence des processus : vue des propriétés → double-cliquez sur un processus ou un message d'alerte

Fig 14 : GeoIP avec IPinfo.io

Fig 15 : Cartographie des adresses IP avec IPinfo.io
EVTX
Detections
Fig 16 : Traitement des journaux d'événements Windows (EVTX)

Fig 17 : Zircolite - un outil de détection autonome basé sur SIGMA pour EVTX (mini-GUI)

Fig 18 : Traitement du fichier Amcache.hve extrait → XLSX

Fig 19 : Traitement de ShimCache → XLSX

Fig 20 : Analysez la sortie CSV avec Timeline Explorer (TLE)

Fig 21 : Importation ELK

Fig 22 : Bonne chasse ELK !

Fig 23 : Analyse ClamAV multithread pour vous aider à dénicher les malwares ! ;-)

Fig 24 : Appuyez sur OK pour arrêter MemProcFS et Elasticsearch/Kibana

Fig 25 : Conteneur d'archive sécurisé (PW : MemProcFS)
Consultez Super Easy Memory Forensics par Hiroshi Suzuki et Hisao Nashiwa.
Téléchargez et installez le dernier Dokany Library Bundle → DokanSetup.exe
https://github.com/dokan-dev/dokany/releases/latest
Téléchargez et installez le dernier .NET 9 Desktop Runtime (requis pour EZTools)
https://dotnet.microsoft.com/en-us/download/dotnet/9.0
Téléchargez et installez le dernier package Windows de ClamAV.
https://www.clamav.net/downloads#otherversions
Première configuration de ClamAV
Lancez la console Windows PowerShell en tant qu'administrateur.
cd "C:\Program Files\ClamAV"
copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
copy .\conf_examples\clamd.conf.sample .\clamd.conf
write.exe .\freshclam.conf → Commentez ou supprimez la ligne contenant « Example ».
write.exe .\clamd.conf → Commentez ou supprimez la ligne contenant « Example ».
https://docs.clamav.net/manual/Usage/Configuration.html#windows
Optimisez la vitesse d'analyse de ClamAV (30 % plus rapide)
Ouvrez « C:\Program Files\ClamAV\clamd.conf » avec votre éditeur de texte, puis recherchez : « Don't scan files and directories matching regex »
ExcludePath "\\heaps\\"
Notes :
1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py
7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html
AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ClamAV - Téléchargement → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads
Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe
Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch
entropy v1.1 (2023-07-28)
https://github.com/merces/entropy
EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel
IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli
jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq
Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana
lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser
MemProcFS v5.17.6 - Le système de fichiers de processus mémoire (2026-04-19)
https://github.com/ufrisk/MemProcFS
RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv
YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/
Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite
MemProcFS
Démo de MemProcFS avec Elasticsearch
Sponsoriser le projet MemProcFS
MemProcFS-Plugins
ExcludePath "\\handles\\"ExcludePath "\\memmap\\vad-v\\"ExcludePath "\\sys\\pool\\"Créez votre compte IPinfo gratuit [environ 1 à 2 min]
https://ipinfo.io/signup?ref=cli
Ouvrez « MemProcFS-Analyzer.ps1 » avec votre éditeur de texte, recherchez « Please insert your Access Token here », puis copiez/collez votre jeton d'accès.
Assurez-vous de commenter/décommenter (activer ou désactiver sélectivement) les fonctions avec lesquelles vous souhaitez jouer (Elasticsearch et ELKImport sont désactivés par défaut). Consultez la section « Main » en bas du script.
Lancez l'installeur/mise à jour automatique pour MemProcFS-Analyzer
.\Updater.ps1
Installez Python 3.x (et cochez la case « Ajouter Python 3.x au PATH »).
Installez les dépendances pour Zircolite :
cd .\Tools\Zircolite
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
Terminé ! 😃