
MemProcFS est un moyen simple et pratique de visualiser la mémoire physique sous forme de fichiers dans un système de fichiers virtuel.
Analyse mémoire facile par simple clic, sans avoir besoin d'arguments de ligne de commande compliqués ! Accédez au contenu mémoire et aux artefacts via des fichiers dans un système de fichiers virtuel monté ou via une bibliothèque d'application riche en fonctionnalités à intégrer dans vos propres projets !
Analysez des fichiers de dump mémoire, la mémoire vive via DumpIt ou WinPMEM, la mémoire vive en mode lecture-écriture depuis des machines virtuelles ou depuis des périphériques matériels PCILeech FPGA !
Il est même possible de se connecter à un agent d'acquisition mémoire LeechAgent distant via une connexion sécurisée - permettant une réponse à incident sur mémoire vive à distance - même sur des connexions à faible bande passante et à latence élevée ! Jetez un œil aux machines virtuelles avec MemProcFS, à LiveCloudKd ou à VMware !
Utilisez vos outils préférés pour analyser la mémoire - utilisez vos éditeurs hexadécimaux préférés, vos scripts python et powershell, WinDbg ou vos désassembleurs et débogueurs préférés - tout fonctionnera trivialement avec MemProcFS en lisant et écrivant simplement des fichiers !




Consultez l'excellente procédure pas à pas rapide de 13Cubed pour démarrer ! Consultez également mes anciennes conférences de Disobey et BlueHat.
Pour une documentation supplémentaire, consultez le wiki du projet pour des informations détaillées et approfondies sur le système de fichiers lui-même, son API et ses modules de plugins ! Pour plus d'informations sur les méthodes d'acquisition mémoire, consultez le projet LeechCore ou rejoignez le serveur Discord PCILeech/MemProcFS !
Pour démarrer, téléchargez les derniers binaires, modules et fichiers de configuration et consultez le guide !
Obtenez les derniers binaires, modules et fichiers de configuration depuis la dernière version. Vous pouvez également cloner le dépôt et compiler à partir des sources.
Le montage du système de fichiers nécessite l'installation de la bibliothèque de système de fichiers Dokany. Téléchargez et installez la dernière version de Dokany version 2 à : https://github.com/dokan-dev/dokany/releases/latest
Pour capturer la mémoire vive (sans matériel PCILeech FPGA), téléchargez DumpIt et démarrez MemProcFS via DumpIt en mode /LIVEKD. Vous pouvez également obtenir WinPMEM en téléchargeant le pilote WinPMEM signé le plus récent et en le plaçant à côté de MemProcFS - instructions détaillées dans le Wiki LeechCore.
PCILeech FPGA nécessitera du matériel ainsi que FTD3XXWU.dll à déposer à côté des binaires MemProcFS. Veuillez consulter le projet LeechCore pour les instructions.
MemProcFS devrait pouvoir fonctionner immédiatement sur la plupart des distributions Linux avec FUSE installé. Si vous compilez à partir des sources, consultez le guide sur MemProcFS sur Linux.
Téléchargez la dernière version de MemProcFS ici. MemProcFS, lorsqu'il est utilisé comme système de fichiers virtuel monté, dépend de macFuse qui nécessite un .kext. Téléchargez et installez macFuse ici. Si MemProcFS est utilisé via les API C/C++/Rust prises en charge, macFuse n'est pas requis.
Intégrez MemProcFS dans vos projets de programmation C/C++, C#, Java, Go (tiers), Python ou Rust ! Tout dans MemProcFS est exposé via une API facile à utiliser pour une intégration dans vos propres projets ! L'architecture conviviale pour les plugins permet aux utilisateurs d'étendre facilement MemProcFS avec des plugins C/C++/Rust/Python !
Tout dans MemProcFS est exposé sous forme d'API. Des API existent pour C/C++ vmmdll.h, C# package nuget, Java, Python package pip et Rust crate. Le système de fichiers lui-même est rendu disponible virtuellement via l'API sans nécessiter de montage. Il est possible de lire à la fois la mémoire des processus virtuels et la mémoire physique ! L'exemple ci-dessous montre la lecture de 0x20 octets à l'adresse physique 0x1000 :
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
MemProcFS est disponible en tant que package pip Python et il est facile de l'intégrer dans vos Jupyter Notebooks.
Démarrez MemProcFS depuis la ligne de commande - éventuellement en utilisant l'un des exemples ci-dessous.
Ou enregistrez l'extension de fichier de dump mémoire avec MemProcFS.exe afin que le système de fichiers soit automatiquement monté lors d'un double-clic sur un fichier de dump mémoire !
memprocfs.exe -device c:\temp\win10x64-dump.rawmemprocfs.exe -device c:\temp\win10x64-dump.raw -vmemprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.rawmemprocfs.exe -mount s -device c:\temp\win10x64-dump.rawmemprocfs.exe -device pmemmemprocfs.exe -device fpga -memmap autoTout cela vous semble un peu écrasant ? Ou vous voulez simplement poser une question rapide ? Rejoignez le serveur communautaire DMA PCILeech et MemProcFS sur Discord !
Les binaires, modules et fichiers de configuration pré-compilés se trouvent dans la dernière version.. Les binaires MemProcFS sont compilés avec Visual Studio 2022 et Ubuntu x64/AARCH64.
Des instructions de compilation détaillées peuvent être trouvées dans le Wiki dans la section Compilation.
Le code source du projet est publié sous : GNU Affero General Public License v3.0. Certaines dépendances et plugins inclus sont publiés sous GPLv3. Certains binaires redistribuables Microsoft inclus sont publiés sous des licences distinctes. Une licence alternative peut être possible sur demande.
PCILeech, MemProcFS et LeechCore sont open source mais ne sont pas ouverts à la contribution directe. PCILeech, MemProcFS et LeechCore offrent une architecture de plugins hautement flexible qui permet des contributions sous forme de plugins. Si vous souhaitez apporter une contribution, autre qu'un plugin, aux projets principaux, veuillez me contacter avant de commencer à développer.
v1.0
v1.1-v4.9
v5.0
v5.1
v5.2
v5.3
v5.4
v5.5
Dernière version :
memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sysv5.6
-license-accept-elastic-license-2.0.v5.7
v5.8
-memmap auto.