Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MemProcFS — MemProcFS | Kitploit
Outils/GitHubGitHub/ufrisk/memprocfs
Criminalistique MémoireRétro-ingénierieAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueTests d'IntrusionSécurité MatérielleRéponse aux Incidents
GitHubufrisk/memprocfs

MemProcFS

MemProcFS

Voir le dépôt
4.2k517il y a 4 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

MemProcFS:

MemProcFS est un moyen simple et pratique de visualiser la mémoire physique sous forme de fichiers dans un système de fichiers virtuel.

Analyse mémoire facile par simple clic, sans avoir besoin d'arguments de ligne de commande compliqués ! Accédez au contenu mémoire et aux artefacts via des fichiers dans un système de fichiers virtuel monté ou via une bibliothèque d'application riche en fonctionnalités à intégrer dans vos propres projets !

Analysez des fichiers de dump mémoire, la mémoire vive via DumpIt ou WinPMEM, la mémoire vive en mode lecture-écriture depuis des machines virtuelles ou depuis des périphériques matériels PCILeech FPGA !

Il est même possible de se connecter à un agent d'acquisition mémoire LeechAgent distant via une connexion sécurisée - permettant une réponse à incident sur mémoire vive à distance - même sur des connexions à faible bande passante et à latence élevée ! Jetez un œil aux machines virtuelles avec MemProcFS, à LiveCloudKd ou à VMware !

Utilisez vos outils préférés pour analyser la mémoire - utilisez vos éditeurs hexadécimaux préférés, vos scripts python et powershell, WinDbg ou vos désassembleurs et débogueurs préférés - tout fonctionnera trivialement avec MemProcFS en lisant et écrivant simplement des fichiers !

Commencer !

Consultez l'excellente procédure pas à pas rapide de 13Cubed pour démarrer ! Consultez également mes anciennes conférences de Disobey et BlueHat.

Pour une documentation supplémentaire, consultez le wiki du projet pour des informations détaillées et approfondies sur le système de fichiers lui-même, son API et ses modules de plugins ! Pour plus d'informations sur les méthodes d'acquisition mémoire, consultez le projet LeechCore ou rejoignez le serveur Discord PCILeech/MemProcFS !

Pour démarrer, téléchargez les derniers binaires, modules et fichiers de configuration et consultez le guide !

Installation :

Obtenez les derniers binaires, modules et fichiers de configuration depuis la dernière version. Vous pouvez également cloner le dépôt et compiler à partir des sources.

Windows

Le montage du système de fichiers nécessite l'installation de la bibliothèque de système de fichiers Dokany. Téléchargez et installez la dernière version de Dokany version 2 à : https://github.com/dokan-dev/dokany/releases/latest

Pour capturer la mémoire vive (sans matériel PCILeech FPGA), téléchargez DumpIt et démarrez MemProcFS via DumpIt en mode /LIVEKD. Vous pouvez également obtenir WinPMEM en téléchargeant le pilote WinPMEM signé le plus récent et en le plaçant à côté de MemProcFS - instructions détaillées dans le Wiki LeechCore.

PCILeech FPGA nécessitera du matériel ainsi que FTD3XXWU.dll à déposer à côté des binaires MemProcFS. Veuillez consulter le projet LeechCore pour les instructions.

Linux

MemProcFS devrait pouvoir fonctionner immédiatement sur la plupart des distributions Linux avec FUSE installé. Si vous compilez à partir des sources, consultez le guide sur MemProcFS sur Linux.

macOS

Téléchargez la dernière version de MemProcFS ici. MemProcFS, lorsqu'il est utilisé comme système de fichiers virtuel monté, dépend de macFuse qui nécessite un .kext. Téléchargez et installez macFuse ici. Si MemProcFS est utilisé via les API C/C++/Rust prises en charge, macFuse n'est pas requis.

API étendue Python, Rust, Java, Go, C# et C/C++ :

Intégrez MemProcFS dans vos projets de programmation C/C++, C#, Java, Go (tiers), Python ou Rust ! Tout dans MemProcFS est exposé via une API facile à utiliser pour une intégration dans vos propres projets ! L'architecture conviviale pour les plugins permet aux utilisateurs d'étendre facilement MemProcFS avec des plugins C/C++/Rust/Python !

Tout dans MemProcFS est exposé sous forme d'API. Des API existent pour C/C++ vmmdll.h, C# package nuget, Java, Python package pip et Rust crate. Le système de fichiers lui-même est rendu disponible virtuellement via l'API sans nécessiter de montage. Il est possible de lire à la fois la mémoire des processus virtuels et la mémoire physique ! L'exemple ci-dessous montre la lecture de 0x20 octets à l'adresse physique 0x1000 :

root@kitploit:~
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

MemProcFS est disponible en tant que package pip Python et il est facile de l'intégrer dans vos Jupyter Notebooks.

Exemples :

Démarrez MemProcFS depuis la ligne de commande - éventuellement en utilisant l'un des exemples ci-dessous.

Ou enregistrez l'extension de fichier de dump mémoire avec MemProcFS.exe afin que le système de fichiers soit automatiquement monté lors d'un double-clic sur un fichier de dump mémoire !

  • monter le fichier de dump mémoire comme M: par défaut :
    memprocfs.exe -device c:\temp\win10x64-dump.raw
  • monter le fichier de dump mémoire comme M: par défaut avec verbosité supplémentaire :
    memprocfs.exe -device c:\temp\win10x64-dump.raw -v
  • monter le fichier de dump mémoire comme M: par défaut et démarrer le mode forensique :
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1
  • monter le fichier de dump mémoire comme M: par défaut et démarrer le mode forensique avec une analyse yara :
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar
  • monter le fichier de dump mémoire comme /home/pi/mnt/ sur Linux :
    ./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw
  • monter le fichier de dump mémoire comme S: :
    memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw
  • monter la mémoire de la cible en direct, en mode lecture seule, avec le pilote WinPMEM :
    memprocfs.exe -device pmem
  • monter la mémoire de la cible en direct, en mode lecture/écriture, avec le périphérique d'acquisition mémoire PCILeech FPGA :
    memprocfs.exe -device fpga -memmap auto

Communauté PCILeech et MemProcFS :

Tout cela vous semble un peu écrasant ? Ou vous voulez simplement poser une question rapide ? Rejoignez le serveur communautaire DMA PCILeech et MemProcFS sur Discord !

Compilation :

Les binaires, modules et fichiers de configuration pré-compilés se trouvent dans la dernière version.. Les binaires MemProcFS sont compilés avec Visual Studio 2022 et Ubuntu x64/AARCH64.

Des instructions de compilation détaillées peuvent être trouvées dans le Wiki dans la section Compilation.

Licence :

Le code source du projet est publié sous : GNU Affero General Public License v3.0. Certaines dépendances et plugins inclus sont publiés sous GPLv3. Certains binaires redistribuables Microsoft inclus sont publiés sous des licences distinctes. Une licence alternative peut être possible sur demande.

Contribution :

PCILeech, MemProcFS et LeechCore sont open source mais ne sont pas ouverts à la contribution directe. PCILeech, MemProcFS et LeechCore offrent une architecture de plugins hautement flexible qui permet des contributions sous forme de plugins. Si vous souhaitez apporter une contribution, autre qu'un plugin, aux projets principaux, veuillez me contacter avant de commencer à développer.

Liens :

  • Twitter : Twitter
  • Discord : Discord | PCILeech/MemProcFS
  • PCILeech : https://github.com/ufrisk/pcileech
  • PCILeech FPGA : https://github.com/ufrisk/pcileech-fpga
  • LeechCore : https://github.com/ufrisk/LeechCore
  • MemProcFS : https://github.com/ufrisk/MemProcFS
  • Blog : http://blog.frizk.net

Liens - Projets connexes :

  • MemProcFS-Analyzer est une application PowerShell tierce utilisée pour simplifier l'utilisation de MemProcFS et optimiser votre flux de travail d'analyse mémoire. MemProcFS-Analyzer est maintenu par @evild3ad chez LETHAL-FORENSICS.

Journal des modifications :

Versions précédentes (cliquer pour déplier) :

v1.0

  • Version initiale.

v1.1-v4.9

  • Diverses mises à jour. Veuillez consulter les versions individuelles pour plus d'informations.

v5.0

  • Version majeure avec de nouvelles fonctionnalités pour prendre en charge les tâches d'analyse parallèles.
  • Changements d'API majeurs et mises à jour importantes.
  • Capacités d'analyse forensique étendues et prise en charge des fichiers CSV.
  • Prise en charge des plugins Linux.
  • Nouvelle API Java.

v5.1

  • Prise en charge de Windows 11 22H2.
  • Vues Texte et Binaire uniquement dans '/misc/view/'.

v5.2

  • Corrections de bugs.
  • Prise en charge des machines virtuelles.
  • Prise en charge Windows ARM64.
  • Améliorations des performances FPGA.
  • Informations sur l'arborescence des périphériques dans /sys/drivers.
  • Ajouts de fonctionnalités Linux : memcompress et token.
  • Téléchargement manuel des symboles de débogage (PDB) sur les systèmes hors ligne (Windows uniquement).

v5.3

  • Corrections de bugs et optimisations des performances.
  • Fonctions transférées PE.
  • Informations de version PE.
  • Mode batch Python MemProcFS.
  • Prise en charge des plugins Python Linux.
  • Prise en charge des conteneurs/sandbox Hyper-V.
  • Prise en charge de la plateforme Hyperviseur Windows (VMware et VirtualBox sur Hyper-V).

v5.4

  • Prise en charge de l'API Rust.
  • Prise en charge des symboles de débogage lors de l'exécution sous Linux.

v5.5

  • Findevil : Nouvelles détections basées sur les threads. Findevil est désormais réservé au mode forensique.
  • Exemple de Jupyter Notebook
  • Prise en charge de Yara dans le mode forensique et la .

v5.16

  • Corrections de bugs.
  • Prise en charge de Windows 11 25H2

v5.17

  • Prise en charge de Windows 11 26H1.
  • Analyse du registre améliorée.
  • Nouvelles options d'actualisation dans l'API.
  • Nouveau rappel de journalisation optionnel dans l'API.
  • Prise en charge des caractères non-ascii dans les chemins de fichiers.

v5.18

  • Corrections de bugs.
  • Nouveau module : analyseur Windows Terminal (Win11+).
  • Nouveau module forensique : analyseur amcache (Win10+).
  • Limite supérieure de la carte PTE ajustée de 65536 à 131072.
  • Correction : Les écritures de fichiers dans MemProcFS monté sous WSL (drvfs) fonctionnent désormais.

Dernière version :

  • Corrections de bugs.
  • Correction : La récupération du tas fonctionne désormais sur Windows 11 24H2 et versions ultérieures.
  • Correction : Analyse du pool et du tas améliorée.
  • Correction : Taux de récupération de la mémoire compressée améliorés.
  • Nouveau module : /sys/eventlog (récupération des journaux d'événements Windows).
Télécharger l’outil
  • monter un dump mémoire avec les fichiers d'échange correspondants :
    memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys
  • recherche

    v5.6

    • Corrections de bugs, optimisations des performances et mises à jour mineures.
    • Plugin files en mode forensique - affichant les fichiers avec des contenus récupérables.
    • Règles yara intégrées pour Findevil en mode forensique depuis Elastic Security.
      Activez-les en acceptant la licence Elastic 2.0 via l'option de démarrage -license-accept-elastic-license-2.0.

    v5.7

    • Corrections de bugs.
    • Mises à jour de l'API Rust.
    • Nouvelles détections Yara FindEvil.
    • Analyses Yara des objets de fichiers (probabilité accrue de détection de pilotes vulnérables par FindEvil).
    • Performances FPGA améliorées pour les lectures plus petites.
    • Télécommande MemProcFS améliorée via un LeechAgent distant. Prise en charge complète de MemProcFS à distance via SMB - tcp/445. Parfait pour la réponse à incident (IR) en forensique mémoire !

    v5.8

    • Mises à jour de l'API LeechCore pour C/C++, C#, Rust, Python, Java.
    • Prise en charge de l'analyse de la mémoire Windows ARM64.

    v5.9

    • Corrections de bugs.
    • Améliorations des modules : ntfs, procinfo, web.
    • API C# : améliorations.
    • API Java : prise en charge de java.lang.foreign (JDK21+) pour des accès mémoire efficaces.
    • Améliorations des performances PCIe FPGA Linux.
    • FindEvil : Les règles Yara déclenchées sont désormais affichées.
    • FindEvil : Détections antivirus de Windows Defender résidant sur le système analysé.
    • API Python : nouvelles fonctionnalités (lecture multiple, lecture typée) et performances de lecture dispersée améliorées.
    • Prise en charge des fichiers de dump mémoire Proxmox.

    v5.10

    • Prise en charge de la version Windows 11 24H2.
    • Corrections de bugs.
    • Ajout d'objets _SECTION nommés à la carte VAD.
    • Améliorations de -memmap auto.
    • Prise en charge des fichiers d'hibernation.
    • FindEvil : Détection UM APC. Merci @thejanit0r pour la contribution.
    • Module Sysinfo pour des informations système faciles à lire.
    • Module Eventlog pour un accès pratique aux fichiers de journal des événements.
    • L'API de recherche binaire permet désormais jusqu'à 16M de termes de recherche (contre 16 auparavant).
    • Analyse des fichiers Prefetch.

    v5.11

    • Corrections de bugs.
    • Nouvelle API Vmmsharp C#.

    v5.12

    • Corrections de bugs.
    • Mises à jour (FindEvil, nouvelles signatures, etc.).
    • Nouvelles API pour les objets du noyau, les pilotes et les périphériques.

    v5.13

    • Corrections de bugs.
    • Nouveau module console ajouté.
    • Améliorations de la récupération de fichiers (tailles de fichiers, informations de signature) pour le module files.
    • Fonctionnalité d'API de rappel mémoire (API C/C++ uniquement).
    • Analyse des piles d'appels pour les piles d'appels des processus en mode utilisateur x64.

    v5.14

    • Corrections de bugs.
    • Prise en charge de la compilation clang Linux.
    • Prise en charge de macOS.

    v5.15

    • Corrections de bugs.
    • Prise en charge de LeechAgent Linux via gRPC (LeechCore v2.21).
    • Nouvelle détection FindEvil : Haute entropie.
    • Analyse du cache DNS. Merci @MattCore71 pour la contribution.