Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
MemProcFS-Analyzer — MemProcFS के साथ विंडोज मेमोरी फोरेंसिक्स और DFIR वर्कफ़्लो को स्वचालित करता है: YARA/ClamAV स्कैनिंग, प्रोसेस विसंगति का पता लगाना, और आर्टिफैक्ट/लॉग निष्कर्षण। | Kitploit
उपकरण/GitHubGitHub/lethal-forensics/memprocfs-analyzer
मेमोरी फोरेंसिकस्क्रिप्टिंग और स्वचालनमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियाविसंगति का पता लगानालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

MemProcFS के साथ विंडोज मेमोरी फोरेंसिक्स और DFIR वर्कफ़्लो को स्वचालित करता है: YARA/ClamAV स्कैनिंग, प्रोसेस विसंगति का पता लगाना, और आर्टिफैक्ट/लॉग निष्कर्षण।

रिपॉजिटरी देखें
728783 महीने पहलेKitploit द्वारा समीक्षित

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 एक PowerShell स्क्रिप्ट है जिसका उपयोग MemProcFS के उपयोग को सरल बनाने और आपकी मेमोरी विश्लेषण कार्यप्रवाह को अनुकूलित करने के लिए किया जाता है।

MemProcFS - Ulf Frisk द्वारा मेमोरी प्रोसेस फ़ाइल सिस्टम
https://github.com/ufrisk/MemProcFS

विशेषताएं:

  • तेज़ और आसान मेमोरी विश्लेषण!
  • आप मेमोरी स्नैपशॉट (रॉ फिजिकल मेमोरी डंप या Microsoft क्रैश डंप) को डिस्क इमेज की तरह माउंट कर सकते हैं और Windows पर मेमोरी कम्प्रेशन सुविधा को संभाल सकते हैं
  • MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA और Zircolite का ऑटो-इंस्टॉल
  • MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (Maps सहित), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA और Zircolite का ऑटो-अपडेट
  • जब ClamAV का नया संस्करण या नया Dokany File System Library Bundle उपलब्ध हो तो अपडेट-जानकारी
  • Pagefile समर्थन
  • OS फ़िंगरप्रिंटिंग
  • कस्टम YARA नियमों के साथ स्कैन (जैसे Chronicle और Elastic Security द्वारा 447 नियम शामिल हैं)
  • Windows के लिए ClamAV के साथ मल्टी-थ्रेडेड स्कैन
  • आगे के विश्लेषण के लिए ClamAV द्वारा पहचानी गई संक्रमित फ़ाइलों का संग्रह (PW: infected)
  • आगे के विश्लेषण के लिए MemProcFS PE_INJECT द्वारा पहचाने गए इंजेक्टेड मॉड्यूल का संग्रह (PW: infected)
  • IPv4/IPv6 निकालना
  • IPinfo CLI के साथ IP2ASN मैपिंग और GeoIP → https://ipinfo.io/signup पर अपना टोकन मुफ़्त में प्राप्त करें
  • संदिग्ध पोर्ट नंबरों की जाँच करना
  • Process Tree (TreeView) जिसमें संपूर्ण Process Call Chain शामिल है (Dominik Schmidt को विशेष धन्यवाद)
  • प्रक्रियाओं में असामान्य Parent-Child संबंधों और इंस्टेंस की संख्या की जाँच करना
  • प्रक्रियाओं में असामान्य यूज़र संदर्भ की जाँच करना
  • Process Path Masquerading और Process Name Masquerading की जाँच करना (Damerau Levenshtein Distance)
  • वेब ब्राउज़र इतिहास (Google Chrome, Microsoft Edge और Firefox)
  • Windows इवेंट लॉग फ़ाइलें निकालना और EvtxECmd → Timeline Explorer के साथ प्रोसेस करना (EZTools Eric Zimmerman द्वारा)
  • इवेंट लॉग अवलोकन
  • Zircolite के साथ Windows इवेंट लॉग्स की प्रोसेसिंग - EVTX के लिए एक स्टैंडअलोन SIGMA-आधारित डिटेक्शन टूल
  • निकाली गई Amcache.hve का Amcacheparser के साथ विश्लेषण (EZTools Eric Zimmerman द्वारा)
  • AppCompatcacheParser के साथ Application Compatibility Cache उर्फ ShimCache का विश्लेषण (EZTools Eric Zimmerman द्वारा)
  • RECmd के साथ Syscache का विश्लेषण (EZTools Eric Zimmerman द्वारा)
  • RECmd के साथ UserAssist आर्टिफैक्ट्स का विश्लेषण (EZTools Eric Zimmerman द्वारा)
  • RECmd के साथ ShellBags आर्टिफैक्ट्स का विश्लेषण (EZTools Eric Zimmerman द्वारा)
  • सरल Prefetch दृश्य (Forensic Timeline पर आधारित)
  • RECmd के साथ Auto-Start Extensibility Points (ASEPs) का विश्लेषण (EZTools Eric Zimmerman द्वारा)
  • RECmd के साथ RecentDocs, Office Trusted Document का विश्लेषण (EZTools Eric Zimmerman द्वारा)
  • DFIR RECmd बैच फ़ाइल के साथ Registry का विश्लेषण (DFIR Batch File Andrew Rathbun द्वारा)
  • रिकवर किए गए प्रोसेस मॉड्यूल के मेटाडेटा का विश्लेषण (प्रयोगात्मक)
  • Windows शॉर्टकट फ़ाइलें (LNK) निकालना
  • दुर्भावनापूर्ण Windows शॉर्टकट फ़ाइलों (LNK) की खोज करना
  • Doug Finke द्वारा PowerShell मॉड्यूल ImportExcel का एकीकरण
  • Timeline Explorer के साथ विश्लेषण के लिए CSV आउटपुट डेटा (जैसे timeline-reverse.csv, findevil.csv, web.csv)
  • एविडेंस फ़ाइलें एकत्र करना (Secure Archive Container → PW: MemProcFS)
  • और भी बहुत कुछ

डाउनलोड

MemProcFS-Analyzer का नवीनतम संस्करण Releases अनुभाग से डाउनलोड करें।

उपयोग

Windows PowerShell (या Windows PowerShell ISE या PSVersion: 5.1 के साथ Visual Studio Code) को Administrator के रूप में लॉन्च करें और MemProcFS-Analyzer.ps1 खोलें/चलाएँ।

File-Browser
चित्र 1: अपना मेमोरी स्नैपशॉट चुनें और अपना pagefile.sys चुनें (वैकल्पिक)

Auto-Install
चित्र 2: MemProcFS-Analyzer निर्भरताओं को स्वतः इंस्टॉल करता है (पहला रन)

Microsoft-Internet-Symbol-Store
चित्र 3: उपयोग की शर्तें स्वीकार करें (पहला रन)

MemProcFS
चित्र 4: यदि आपको MemProcFS उपयोगी लगता है, तो कृपया https://github.com/sponsors/ufrisk पर प्रायोजक बनें

Mounted
चित्र 5: आप ड्राइव लेटर को एक्सप्लोर करके माउंटेड मेमोरी डंप की जाँच कर सकते हैं

Auto-Update
चित्र 6: MemProcFS-Analyzer अपडेट की जाँच करता है (दूसरा रन)

नोट: इंस्टॉलेशन के बाद "Updater" फ़ंक्शन को अनकमेंट/अक्षम करने की अनुशंसा की जाती है। स्क्रिप्ट के नीचे "Main" देखें।

FindEvil
चित्र 7: FindEvil फीचर और अतिरिक्त एनालिटिक्स

Processes
चित्र 8: प्रक्रियाएँ

RunningAndExited
चित्र 9: चल रही और बाहर निकली प्रक्रियाएँ

ProcessTree
चित्र 10: प्रोसेस ट्री (GUI)

ProcessTreeSearch
चित्र 11: प्रोसेस ट्री की जाँच करना (विसंगतियों को खोजने के लिए)

ProcessTreeAlerts
चित्र 12: प्रोसेस ट्री: Process Call Chain के साथ अलर्ट संदेश

PropertiesView
चित्र 13: प्रोसेस ट्री: गुण दृश्य → किसी प्रक्रिया या अलर्ट संदेश पर डबल-क्लिक करें

IPinfo
चित्र 14: IPinfo.io के साथ GeoIP

MapReport
चित्र 15: IPinfo.io के साथ IPs को मैप करें

EVTX
Detections
चित्र 16: Windows इवेंट लॉग्स (EVTX) की प्रोसेसिंग

Zircolite
चित्र 17: Zircolite - EVTX के लिए एक स्टैंडअलोन SIGMA-आधारित डिटेक्शन टूल (मिनी-GUI)

Amcache
चित्र 18: निकाली गई Amcache.hve की प्रोसेसिंग → XLSX

ShimCache
चित्र 19: ShimCache की प्रोसेसिंग → XLSX

Timeline-Explorer
चित्र 20: Timeline Explorer (TLE) के साथ CSV आउटपुट का विश्लेषण करें

ELK-Import
चित्र 21: ELK इम्पोर्ट

ELK-Timeline
चित्र 22: हैप्पी ELK हंटिंग!

Secure-Archive-Container
चित्र 23: दुर्भावनापूर्ण चीज़ें खोजने में आपकी मदद करने के लिए मल्टी-थ्रेडेड ClamAV स्कैन! ;-)

Message-Box
चित्र 24: MemProcFS और Elastisearch/Kibana को बंद करने के लिए OK दबाएँ

Output
चित्र 25: सुरक्षित संग्रह कंटेनर (PW: MemProcFS)

MemProcFS और मेमोरी फोरेंसिक्स का परिचय

Super Easy Memory Forensics को Hiroshi Suzuki और Hisao Nashiwa द्वारा ज़रूर देखें।

आवश्यक शर्तें

  1. नवीनतम Dokany Library Bundle डाउनलोड और इंस्टॉल करें → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. नवीनतम .NET 9 Desktop Runtime डाउनलोड और इंस्टॉल करें (EZTools के लिए आवश्यक)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. ClamAV का नवीनतम Windows पैकेज डाउनलोड और इंस्टॉल करें।
    https://www.clamav.net/downloads#otherversions

  4. ClamAV की पहली बार सेट-अप
    Windows PowerShell कंसोल को Administrator के रूप में लॉन्च करें।
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → "Example" कहने वाली पंक्ति को कमेंट करें या हटाएँ।
    write.exe .\clamd.conf → "Example" कहने वाली पंक्ति को कमेंट करें या हटाएँ।
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. ClamAV स्कैन गति प्रदर्शन को अनुकूलित करें (30% तेज़)
    "C:\Program Files\ClamAV\clamd.conf" को अपने टेक्स्ट एडिटर में खोलें और खोजें: "Don't scan files and directories matching regex"
    ExcludePath "\\heaps\\"

नोट्स:

  • अपने एंटीवायरस सुरक्षा को अस्थायी रूप से बंद करें या बेहतर होगा कि अपनी MemProcFS-Analyzer डायरेक्टरी को स्कैनिंग से बाहर रखें (जैसे Zircolite)।
  • Elasticsearch टिप्स

निर्भरताएँ

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - Download → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 - मेमोरी प्रोसेस फ़ाइल सिस्टम (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

लिंक

MemProcFS
Elasticsearch के साथ MemProcFS का डेमो
MemProcFS प्रोजेक्ट को प्रायोजित करें
MemProcFS-Plugins

टूल डाउनलोड करें

ExcludePath "\\handles\\"

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • अपना मुफ्त IPinfo खाता बनाएँ [लगभग 1-2 मिनट]
    https://ipinfo.io/signup?ref=cli
    "MemProcFS-Analyzer.ps1" को अपने टेक्स्ट एडिटर में खोलें, "Please insert your Access Token here" खोजें और अपना एक्सेस टोकन कॉपी/पेस्ट करें।

  • सुनिश्चित करें कि आप जिन फ़ंक्शन के साथ काम करना चाहते हैं उन्हें कमेंट/अनकमेंट (चुनिंदा रूप से सक्षम या अक्षम) करें (Elasticsearch और ELKImport डिफ़ॉल्ट रूप से अक्षम हैं)। स्क्रिप्ट के नीचे "Main" देखें।

  • MemProcFS-Analyzer के लिए Automated Installer/Updater लॉन्च करें
    .\Updater.ps1

  • Python 3.x इंस्टॉल करें (और "Add Python 3.x to PATH" बॉक्स को चेक करें)।
    Zircolite के लिए निर्भरताएँ इंस्टॉल करें:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • पूर्ण! 😃