Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MemProcFS-Analyzer — Automatise les flux de travail de forensique mémoire Windows et de DFIR avec MemProcFS : analyse YARA/ClamAV, détection d'anomalies de processus et extraction d'artefacts/journaux. | Kitploit
Outils/GitHubGitHub/lethal-forensics/memprocfs-analyzer
Criminalistique MémoireScripting et AutomatisationAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsDétection d'AnomaliesAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Automatise les flux de travail de forensique mémoire Windows et de DFIR avec MemProcFS : analyse YARA/ClamAV, détection d'anomalies de processus et extraction d'artefacts/journaux.

Voir le dépôt
72878il y a 3 moisVérifié par Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 est un script PowerShell conçu pour simplifier l'utilisation de MemProcFS et optimiser votre flux de travail d'analyse mémoire.

MemProcFS - Le système de fichiers de processus mémoire par Ulf Frisk
https://github.com/ufrisk/MemProcFS

Fonctionnalités :

  • Analyse mémoire rapide et facile !
  • Vous pouvez monter une capture mémoire (Raw Physical Memory Dump ou Microsoft Crash Dump) comme une image disque et gérer la fonctionnalité de compression mémoire sous Windows
  • Installation automatique de MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA et Zircolite
  • Mise à jour automatique de MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (incl. Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA et Zircolite
  • Information de mise à jour lorsqu'une nouvelle version de ClamAV ou un nouveau bundle Dokany File System Library est disponible
  • Prise en charge du pagefile
  • OS Fingerprinting
  • Analyse avec des règles YARA personnalisées (incluant 447 règles, p. ex. de Chronicle et Elastic Security)
  • Analyse multithread avec ClamAV pour Windows
  • Collecte des fichiers infectés détectés par ClamAV pour une analyse plus approfondie (PW : infected)
  • Collecte des modules injectés détectés par MemProcFS PE_INJECT pour une analyse plus approfondie (PW : infected)
  • Extraction des adresses IPv4/IPv6
  • Mappage IP2ASN et GeoIP avec IPinfo CLI → Obtenez votre jeton gratuitement sur https://ipinfo.io/signup
  • Vérification des numéros de ports suspects
  • Arborescence des processus (TreeView) incluant la chaîne d'appels complète des processus (Remerciements particuliers à Dominik Schmidt)
  • Vérification des processus pour détecter des relations parent-enfant inhabituelles et le nombre d'instances
  • Vérification d'un contexte utilisateur inhabituel pour les processus
  • Détection du masquage du chemin de processus et du masquage du nom de processus (distance de Damerau-Levenshtein)
  • Historique des navigateurs web (Google Chrome, Microsoft Edge et Firefox)
  • Extraction des fichiers journaux d'événements Windows et traitement avec EvtxECmd → Timeline Explorer (EZTools par Eric Zimmerman)
  • Vue d'ensemble des journaux d'événements
  • Traitement des journaux d'événements Windows avec Zircolite - un outil de détection autonome basé sur SIGMA pour EVTX
  • Analyse du fichier Amcache.hve extrait avec Amcacheparser (EZTools par Eric Zimmerman)
  • Analyse du cache de compatibilité des applications, alias ShimCache, avec AppCompatcacheParser (EZTools par Eric Zimmerman)
  • Analyse de Syscache avec RECmd (EZTools par Eric Zimmerman)
  • Analyse des artefacts UserAssist avec RECmd (EZTools par Eric Zimmerman)
  • Analyse des artefacts ShellBags avec RECmd (EZTools par Eric Zimmerman)
  • Vue Prefetch simple (basée sur la chronologie forensique)
  • Analyse des points d'extensibilité de démarrage automatique (ASEP) avec RECmd (EZTools par Eric Zimmerman)
  • Analyse de RecentDocs et d'Office Trusted Document avec RECmd (EZTools par Eric Zimmerman)
  • Analyse du registre avec le fichier batch DFIR RECmd (DFIR Batch File par Andrew Rathbun)
  • Analyse des métadonnées des modules de processus récupérés (expérimental)
  • Extraction des fichiers raccourcis Windows (LNK)
  • Recherche de fichiers raccourcis Windows malveillants (LNK)
  • Intégration du module PowerShell ImportExcel par Doug Finke
  • Données de sortie CSV pour analyse avec Timeline Explorer (p. ex. timeline-reverse.csv, findevil.csv, web.csv)
  • Collecte des fichiers de preuve (conteneur d'archive sécurisé → PW : MemProcFS)
  • et bien plus encore

Téléchargement

Téléchargez la dernière version de MemProcFS-Analyzer depuis la section Releases.

Utilisation

Lancez Windows PowerShell (ou Windows PowerShell ISE ou Visual Studio Code avec PSVersion: 5.1) en tant qu'administrateur, puis ouvrez/exécutez MemProcFS-Analyzer.ps1.

File-Browser
Fig 1 : Sélectionnez votre capture mémoire et votre pagefile.sys (facultatif)

Auto-Install
Fig 2 : MemProcFS-Analyzer installe automatiquement les dépendances (première exécution)

Microsoft-Internet-Symbol-Store
Fig 3 : Acceptez les conditions d'utilisation (première exécution)

MemProcFS
Fig 4 : Si vous trouvez MemProcFS utile, merci de devenir sponsor sur : https://github.com/sponsors/ufrisk

Mounted
Fig 5 : Vous pouvez examiner le dump mémoire monté en explorant la lettre de lecteur

Auto-Update
Fig 6 : MemProcFS-Analyzer recherche les mises à jour (deuxième exécution)

Remarque : il est recommandé de décommenter/désactiver la fonction « Updater » après l'installation. Consultez la section « Main » en bas du script.

FindEvil
Fig 7 : Fonctionnalité FindEvil et analyses supplémentaires

Processes
Fig 8 : Processus

RunningAndExited
Fig 9 : Processus en cours d'exécution et terminés

ProcessTree
Fig 10 : Arborescence des processus (GUI)

ProcessTreeSearch
Fig 11 : Vérification de l'arborescence des processus (pour détecter les anomalies)

ProcessTreeAlerts
Fig 12 : Arborescence des processus : messages d'alerte avec chaîne d'appels des processus

PropertiesView
Fig 13 : Arborescence des processus : vue des propriétés → double-cliquez sur un processus ou un message d'alerte

IPinfo
Fig 14 : GeoIP avec IPinfo.io

MapReport
Fig 15 : Cartographie des adresses IP avec IPinfo.io

EVTX
Detections
Fig 16 : Traitement des journaux d'événements Windows (EVTX)

Zircolite
Fig 17 : Zircolite - un outil de détection autonome basé sur SIGMA pour EVTX (mini-GUI)

Amcache
Fig 18 : Traitement du fichier Amcache.hve extrait → XLSX

ShimCache
Fig 19 : Traitement de ShimCache → XLSX

Timeline-Explorer
Fig 20 : Analysez la sortie CSV avec Timeline Explorer (TLE)

ELK-Import
Fig 21 : Importation ELK

ELK-Timeline
Fig 22 : Bonne chasse ELK !

Secure-Archive-Container
Fig 23 : Analyse ClamAV multithread pour vous aider à dénicher les malwares ! ;-)

Message-Box
Fig 24 : Appuyez sur OK pour arrêter MemProcFS et Elasticsearch/Kibana

Output
Fig 25 : Conteneur d'archive sécurisé (PW : MemProcFS)

Introduction à MemProcFS et à la mémoire forensique

Consultez Super Easy Memory Forensics par Hiroshi Suzuki et Hisao Nashiwa.

Prérequis

  1. Téléchargez et installez le dernier Dokany Library Bundle → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. Téléchargez et installez le dernier .NET 9 Desktop Runtime (requis pour EZTools)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. Téléchargez et installez le dernier package Windows de ClamAV.
    https://www.clamav.net/downloads#otherversions

  4. Première configuration de ClamAV
    Lancez la console Windows PowerShell en tant qu'administrateur.
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → Commentez ou supprimez la ligne contenant « Example ».
    write.exe .\clamd.conf → Commentez ou supprimez la ligne contenant « Example ».
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. Optimisez la vitesse d'analyse de ClamAV (30 % plus rapide)
    Ouvrez « C:\Program Files\ClamAV\clamd.conf » avec votre éditeur de texte, puis recherchez : « Don't scan files and directories matching regex »
    ExcludePath "\\heaps\\"

Notes :

  • Désactivez temporairement votre protection antivirus ou, mieux, excluez votre répertoire MemProcFS-Analyzer de l'analyse (p. ex. Zircolite).
  • Conseils Elasticsearch

Dépendances

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - Téléchargement → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 - Le système de fichiers de processus mémoire (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

Liens

MemProcFS
Démo de MemProcFS avec Elasticsearch
Sponsoriser le projet MemProcFS
MemProcFS-Plugins

Télécharger l’outil

ExcludePath "\\handles\\"

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • Créez votre compte IPinfo gratuit [environ 1 à 2 min]
    https://ipinfo.io/signup?ref=cli
    Ouvrez « MemProcFS-Analyzer.ps1 » avec votre éditeur de texte, recherchez « Please insert your Access Token here », puis copiez/collez votre jeton d'accès.

  • Assurez-vous de commenter/décommenter (activer ou désactiver sélectivement) les fonctions avec lesquelles vous souhaitez jouer (Elasticsearch et ELKImport sont désactivés par défaut). Consultez la section « Main » en bas du script.

  • Lancez l'installeur/mise à jour automatique pour MemProcFS-Analyzer
    .\Updater.ps1

  • Installez Python 3.x (et cochez la case « Ajouter Python 3.x au PATH »).
    Installez les dépendances pour Zircolite :
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • Terminé ! 😃