
MemProcFS v5.18
MemProcFS
MemProcFS:
MemProcFS भौतिक मेमोरी को वर्चुअल फाइल सिस्टम में फाइलों के रूप में देखने का एक आसान और सुविधाजनक तरीका है।
जटिल कमांडलाइन तर्कों की आवश्यकता के बिना आसान, सरल क्लिक-और-पॉइंट मेमोरी विश्लेषण! माउंटेड वर्चुअल फाइल सिस्टम में फाइलों के माध्यम से या अपने स्वयं के प्रोजेक्ट्स में शामिल करने के लिए फीचर-समृद्ध एप्लिकेशन लाइब्रेरी के माध्यम से मेमोरी सामग्री और आर्टिफैक्ट्स तक पहुंचें!
मेमोरी डंप फाइलों का विश्लेषण करें, DumpIt या WinPMEM के माध्यम से लाइव मेमोरी, वर्चुअल मशीनों से या PCILeech FPGA हार्डवेयर उपकरणों से रीड-राइट मोड में लाइव मेमोरी!
सुरक्षित कनेक्शन पर दूरस्थ LeechAgent मेमोरी अधिग्रहण एजेंट से जुड़ना भी संभव है - जो दूरस्थ लाइव मेमोरी घटना प्रतिक्रिया की अनुमति देता है - यहां तक कि उच्च विलंबता वाले कम बैंड-चौड़ाई कनेक्शन पर भी! वर्चुअल मशीनों के साथ MemProcFS, LiveCloudKd या VMware में झांकें!
मेमोरी का विश्लेषण करने के लिए अपने पसंदीदा टूल का उपयोग करें - अपने पसंदीदा हेक्स एडिटर, अपनी python और powershell स्क्रिप्ट, WinDbg या अपने पसंदीदा डिसअसेंबलर और डीबगर का उपयोग करें - ये सभी केवल फाइलों को पढ़ने और लिखने से MemProcFS के साथ आसानी से काम करेंगे!




आरंभ करें!
शुरू करने के लिए 13Cubed से उत्कृष्ट त्वरित वॉकथ्रू देखें! Disobey और BlueHat से मेरे पुराने सम्मेलन वार्तालाप भी देखें।
अतिरिक्त दस्तावेज़ीकरण के लिए फाइल सिस्टम, इसके API और इसके प्लगइन मॉड्यूल के बारे में गहन विस्तृत जानकारी के लिए प्रोजेक्ट विकी देखें! मेमोरी अधिग्रहण विधियों के बारे में अतिरिक्त जानकारी के लिए LeechCore प्रोजेक्ट देखें या PCILeech/MemProcFS Discord सर्वर में शामिल हों!
शुरू करने के लिए नवीनतम बाइनरी, मॉड्यूल और कॉन्फ़िगरेशन फाइलें डाउनलोड करें और गाइड देखें!
स्थापना:
नवीनतम रिलीज़ से बाइनरी, मॉड्यूल और कॉन्फ़िगरेशन फाइलें प्राप्त करें। वैकल्पिक रूप से रिपॉजिटरी को क्लोन करें और स्रोत से निर्माण करें।
Windows
फाइल सिस्टम को माउंट करने के लिए Dokany फाइल सिस्टम लाइब्रेरी स्थापित होना आवश्यक है। Dokany संस्करण 2 का नवीनतम संस्करण डाउनलोड और इंस्टॉल करें: https://github.com/dokan-dev/dokany/releases/latest
लाइव मेमोरी कैप्चर करने के लिए (PCILeech FPGA हार्डवेयर के बिना) DumpIt डाउनलोड करें और DumpIt /LIVEKD मोड के माध्यम से MemProcFS शुरू करें। वैकल्पिक रूप से, सबसे हालिया हस्ताक्षरित WinPMEM ड्राइवर डाउनलोड करके WinPMEM प्राप्त करें और इसे MemProcFS के साथ रखें - विस्तृत निर्देश LeechCore Wiki में हैं।
PCILeech FPGA के लिए हार्डवेयर के साथ-साथ MemProcFS बाइनरी के साथ FTD3XXWU.dll डालने की आवश्यकता होगी। निर्देशों के लिए कृपया LeechCore प्रोजेक्ट देखें।
Linux
MemProcFS को FUSE स्थापित अधिकांश Linux डिस्ट्रोस पर आउट-ऑफ-द-बॉक्स चलाना संभव होना चाहिए। यदि स्रोत से निर्माण कर रहे हैं तो Linux पर MemProcFS के बारे में गाइड देखें।
macOS
नवीनतम MemProcFS रिलीज़ यहां से डाउनलोड करें। माउंटेड वर्चुअल फाइल सिस्टम के रूप में उपयोग किए जाने पर MemProcFS macFuse पर निर्भर करता है जिसके लिए .kext की आवश्यकता होती है। macFuse को यहां से डाउनलोड और इंस्टॉल करें। यदि MemProcFS समर्थित C/C++/Rust APIs के माध्यम से उपयोग किया जाता है तो macFuse आवश्यक नहीं है।
व्यापक Python, Rust, Java, Go, C# और C/C++ API:
अपने C/C++, C#, Java, Go (तृतीय-पक्ष), Python या Rust प्रोग्रामिंग प्रोजेक्ट्स में MemProcFS शामिल करें! MemProcFS में सब कुछ आपके स्वयं के प्रोजेक्ट्स में उपयोग के लिए उपयोग में आसान API के माध्यम से उजागर किया गया है! प्लगइन-अनुकूल आर्किटेक्चर उपयोगकर्ताओं को C/C++/Rust/Python प्लगइन्स के साथ MemProcFS को आसानी से विस्तारित करने की अनुमति देता है!
MemProcFS में सब कुछ APIs के रूप में उजागर किया गया है। APIs C/C++ vmmdll.h, C# nuget पैकेज, Java, Python pip पैकेज और Rust crate के लिए मौजूद हैं। फाइल सिस्टम स्वयं इसे माउंट करने की आवश्यकता के बिना API के माध्यम से वस्तुतः उपलब्ध कराया जाता है। वर्चुअल प्रोसेस मेमोरी के साथ-साथ भौतिक मेमोरी दोनों को पढ़ना संभव है! नीचे दिया गया उदाहरण भौतिक पते 0x1000 से 0x20 बाइट्स पढ़ना दिखाता है:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
MemProcFS एक Python pip पैकेज के रूप में उपलब्ध है और इसे अपने Jupyter Notebooks में एकीकृत करना आसान है।
उदाहरण:
कमांड लाइन से MemProcFS शुरू करें - संभवतः नीचे दिए गए उदाहरणों में से एक का उपयोग करके।
या मेमोरी डंप फाइल एक्सटेंशन को MemProcFS.exe के साथ पंजीकृत करें ताकि मेमोरी डंप फाइल पर डबल-क्लिक करने पर फाइल सिस्टम स्वचालित रूप से माउंट हो जाए!
- मेमोरी डंप फाइल को डिफ़ॉल्ट M: के रूप में माउंट करें:
memprocfs.exe -device c:\temp\win10x64-dump.raw - मेमोरी डंप फाइल को डिफ़ॉल्ट M: के रूप में अतिरिक्त वर्बोसिटी के साथ माउंट करें:
memprocfs.exe -device c:\temp\win10x64-dump.raw -v - मेमोरी डंप फाइल को डिफ़ॉल्ट M: के रूप में माउंट करें और फोरेंसिक मोड शुरू करें:
memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 - मेमोरी डंप फाइल को डिफ़ॉल्ट M: के रूप में माउंट करें और yara स्कैन के साथ फोरेंसिक मोड शुरू करें:
memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar - मेमोरी डंप फाइल को Linux पर /home/pi/mnt/ के रूप में माउंट करें:
./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw - मेमोरी डंप फाइल को S: के रूप में माउंट करें:
memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw - WinPMEM ड्राइवर के साथ, रीड-ओनली मोड में, लाइव टारगेट मेमोरी माउंट करें:
memprocfs.exe -device pmem - PCILeech FPGA मेमोरी अधिग्रहण डिवाइस के साथ, रीड/राइट मोड में, लाइव टारगेट मेमोरी माउंट करें:
memprocfs.exe -device fpga -memmap auto - संबंधित पेज फाइलों के साथ एक मेमोरी डंप माउंट करें:
memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys
PCILeech और MemProcFS समुदाय:
यह सब थोड़ा भारी लग रहा है? या बस एक त्वरित प्रश्न पूछना चाहते हैं? Discord पर PCILeech और MemProcFS DMA समुदाय सर्वर में शामिल हों!
निर्माण:
पूर्व-निर्मित बाइनरी, मॉड्यूल और कॉन्फ़िगरेशन फाइलें नवीनतम रिलीज़ में पाई जाती हैं। MemProcFS बाइनरी Visual Studio 2022 और Ubuntu x64/AARCH64 के साथ बनाई गई हैं।
विस्तृत निर्माण निर्देश Wiki के Building अनुभाग में पाए जा सकते हैं।
लाइसेंस:
प्रोजेक्ट स्रोत कोड इसके तहत जारी किया गया है: GNU Affero General Public License v3.0। कुछ बंडल किए गए निर्भरताएं और प्लगइन्स GPLv3 के तहत जारी किए गए हैं। कुछ बंडल किए गए Microsoft पुनर्वितरण योग्य बाइनरी अलग लाइसेंस के तहत जारी किए गए हैं। अनुरोध पर वैकल्पिक लाइसेंसिंग संभव हो सकती है।
योगदान:
PCILeech, MemProcFS और LeechCore ओपन सोर्स हैं लेकिन खुले योगदान नहीं हैं। PCILeech, MemProcFS और LeechCore एक अत्यधिक लचीला प्लगइन आर्किटेक्चर प्रदान करते हैं जो प्लगइन्स के रूप में योगदान की अनुमति देगा। यदि आप प्लगइन के अलावा कोर प्रोजेक्ट्स में योगदान करना चाहते हैं, तो कृपया विकास शुरू करने से पहले मुझसे संपर्क करें।
लिंक:
- Twitter:
- Discord:
- PCILeech: https://github.com/ufrisk/pcileech
- PCILeech FPGA: https://github.com/ufrisk/pcileech-fpga
- LeechCore: https://github.com/ufrisk/LeechCore
- MemProcFS: https://github.com/ufrisk/MemProcFS
- ब्लॉग: http://blog.frizk.net
लिंक - संबंधित प्रोजेक्ट्स:
- MemProcFS-Analyzer एक तृतीय-पक्ष PowerShell एप्लिकेशन है जिसका उपयोग MemProcFS के उपयोग को सरल बनाने और आपके मेमोरी विश्लेषण वर्कफ़्लो को अनुकूलित करने के लिए किया जाता है। MemProcFS-Analyzer को LETHAL-FORENSICS में @evild3ad द्वारा बनाए रखा गया है।
परिवर्तन लॉग:
पिछली रिलीज़ (विस्तार करने के लिए क्लिक करें):
v1.0
- प्रारंभिक रिलीज़।
v1.1-v4.9
- विभिन्न अपडेट। अधिक जानकारी के लिए कृपया व्यक्तिगत रिलीज़ देखें।
v5.0
- समानांतर विश्लेषण कार्यों का समर्थन करने के लिए नई सुविधाओं के साथ प्रमुख रिलीज़।
- ब्रेकिंग API परिवर्तन और प्रमुख अपडेट।
- विस्तारित फोरेंसिक विश्लेषण क्षमताएं और CSV फाइल समर्थन।
- Linux प्लगइन समर्थन।
- नया Java API।
v5.1
- Windows 11 22H2 के लिए समर्थन।
- '/misc/view/' पर टेक्स्ट और बाइनरी-केवल दृश्य।
v5.2
- बग फिक्स।
- वर्चुअल मशीन समर्थन।
- ARM64 Windows समर्थन।
- FPGA प्रदर्शन सुधार।
- /sys/drivers में डिवाइस ट्री जानकारी।
- Linux फीचर जोड़: memcompress और token।
- ऑफ़लाइन सिस्टम पर डीबग प्रतीकों (PDBs) का मैनुअल डाउनलोड (केवल Windows)।
v5.3
- बग फिक्स और प्रदर्शन अनुकूलन।
- PE फॉरवर्डेड फ़ंक्शन।
- PE संस्करण जानकारी।
- MemProcFS Python बैच मोड।
- Linux Python प्लगइन समर्थन।
- Hyper-V कंटेनर/सैंडबॉक्स समर्थन।
- Windows Hypervisor Platform समर्थन (Hyper-V पर VMware और VirtualBox)।
v5.4
- Rust API समर्थन।
- Linux पर चलते समय डीबग प्रतीक समर्थन।
v5.5
- Findevil: नई थ्रेड-आधारित डिटेक्शन। Findevil अब केवल फोरेंसिक मोड है।
- Jupyter Notebook उदाहरण
- फोरेंसिक मोड और खोज में Yara समर्थन।
v5.6
- बग फिक्स, प्रदर्शन अनुकूलन और मामूली अपडेट।
- फोरेंसिक मोड में files प्लगइन - पुनर्प्राप्त करने योग्य सामग्री वाली फाइलें दिखाता है।
- Elastic Security से फोरेंसिक मोड में Findevil के लिए अंतर्निहित yara नियम।
स्टार्ट-अप विकल्प-license-accept-elastic-license-2.0द्वारा Elastic लाइसेंस 2.0 स्वीकार करके सक्रिय करें।
v5.7
- बग फिक्स।
- Rust API अपडेट।
- नई FindEvil Yara डिटेक्शन।
- फाइल ऑब्जेक्ट्स के Yara स्कैन (FindEvil द्वारा कमजोर ड्राइवर डिटेक्शन की बढ़ी हुई संभावना)।
- छोटे रीड्स के लिए बेहतर FPGA प्रदर्शन।
- दूरस्थ LeechAgent के माध्यम से बेहतर MemProcFS रिमोटिंग। SMB - tcp/445 पर पूर्ण MemProcFS दूरस्थ समर्थन। मेमोरी फोरेंसिक घटना प्रतिक्रिया (IR) के लिए उत्तम!
v5.8
- C/C++, C#, Rust, Python, Java के लिए LeechCore API अपडेट।
- ARM64 Windows मेमोरी का विश्लेषण करने के लिए समर्थन।
- बग फिक्स।
- मॉड्यूल सुधार: ntfs, procinfo, web।
- C# API: सुधार।
- Java API: कुशल मेमोरी एक्सेस के लिए java.lang.foreign (JDK21+) के लिए समर्थन।
- Linux PCIe FPGA प्रदर्शन सुधार।
- FindEvil: ट्रिगर किए गए Yara नियम अब दिखाए जाते हैं।
- FindEvil: विश्लेषित सिस्टम पर मौजूद Windows Defender से AV डिटेक्शन।
- Python API: नई कार्यक्षमता (मल्टी-रीड, टाइप-रीड) और बेहतर स्कैटर रीड प्रदर्शन।
- Proxmox मेमोरी डंप फाइलों के लिए समर्थन।
- Windows 11 24H2 रिलीज़ के लिए समर्थन।
- बग फिक्स।
- VAD मानचित्र में नामित _SECTION ऑब्जेक्ट्स जोड़े गए।
-memmap autoसुधार।- हाइबरनेशन फाइल समर्थन।
- FindEvil: UM APC डिटेक्शन। योगदान के लिए धन्यवाद @thejanit0r।
- आसानी से पढ़ने योग्य सिस्टम जानकारी के लिए Sysinfo मॉड्यूल।
- इवेंट लॉग फाइलों तक सुविधाजनक पहुंच के लिए Eventlog मॉड्यूल।
- बाइनरी खोज API अब 16M खोज शर्तों तक की अनुमति देता है (पिछले 16 से ऊपर)।
- Prefetch पार्सिंग।
- बग फिक्स।
- नया Vmmsharp C# API।
- बग फिक्स।
- अपडेट (FindEvil, नए सिग्नेचर, आदि)।
- कर्नेल ऑब्जेक्ट्स, ड्राइवरों और डिवाइसों के लिए नए APIs।
- बग फिक्स।
- नया कंसोल मॉड्यूल जोड़ा गया।
- files मॉड्यूल के लिए फाइल पुनर्प्राप्ति सुधार (फाइल आकार, हस्ताक्षर जानकारी)।
- मेमोरी कॉलबैक API कार्यक्षमता (केवल C/C++ API)।
- x64 यूज़र-मोड प्रोसेस कॉलस्टैक्स के लिए कॉलस्टैक पार्सिंग।
- बग फिक्स।
- Linux clang संकलन समर्थन।
- macOS समर्थन।
- बग फिक्स।
- gRPC का उपयोग करके Linux LeechAgent समर्थन (LeechCore v2.21)।
- नई FindEvil डिटेक्शन: उच्च एन्ट्रॉपी।
- DNS कैश पार्सिंग। योगदान के लिए धन्यवाद @MattCore71।
- बग फिक्स।
- Windows 11 25H2 के लिए समर्थन
- Windows 11 26H1 के लिए समर्थन।
- बेहतर रजिस्ट्री पार्सिंग।
- API में नए रीफ्रेश विकल्प।
- API में नया वैकल्पिक लॉगिंग कॉलबैक।
- फाइल पथों में गैर-ASCII वर्णों के लिए समर्थन।
- बग फिक्स।
- नया मॉड्यूल: Windows Terminal पार्सर (Win11+)।
- नया फोरेंसिक मॉड्यूल: amcache पार्सर (Win10+)।
- PTE मानचित्र ऊपरी सीमा 65536 से 131072 तक समायोजित।
- फिक्स: WSL माउंटेड MemProcFS (drvfs) में फाइल लेखन अब काम करता है।
नवीनतम:
- बग फिक्स।
- फिक्स: हीप रिकवरी अब Windows 11 24H2 और बाद में काम करती है।
- फिक्स: पूल और हीप पार्सिंग में सुधार।
- फिक्स: संपीड़ित मेमोरी पुनर्प्राप्ति दरों में सुधार।
- नया मॉड्यूल: /sys/eventlog (Windows इवेंट लॉग रिकवरी)।
