
MemProcFS के साथ विंडोज मेमोरी फोरेंसिक्स और DFIR वर्कफ़्लो को स्वचालित करता है: YARA/ClamAV स्कैनिंग, प्रोसेस विसंगति का पता लगाना, और आर्टिफैक्ट/लॉग निष्कर्षण।
MemProcFS-Analyzer.ps1 एक PowerShell स्क्रिप्ट है जिसका उपयोग MemProcFS के उपयोग को सरल बनाने और आपकी मेमोरी विश्लेषण कार्यप्रवाह को अनुकूलित करने के लिए किया जाता है।
MemProcFS - Ulf Frisk द्वारा मेमोरी प्रोसेस फ़ाइल सिस्टम
https://github.com/ufrisk/MemProcFS
विशेषताएं:
MemProcFS-Analyzer का नवीनतम संस्करण Releases अनुभाग से डाउनलोड करें।
Windows PowerShell (या Windows PowerShell ISE या PSVersion: 5.1 के साथ Visual Studio Code) को Administrator के रूप में लॉन्च करें और MemProcFS-Analyzer.ps1 खोलें/चलाएँ।
File-Browser
चित्र 1: अपना मेमोरी स्नैपशॉट चुनें और अपना pagefile.sys चुनें (वैकल्पिक)
Auto-Install
चित्र 2: MemProcFS-Analyzer निर्भरताओं को स्वतः इंस्टॉल करता है (पहला रन)

चित्र 3: उपयोग की शर्तें स्वीकार करें (पहला रन)
MemProcFS
चित्र 4: यदि आपको MemProcFS उपयोगी लगता है, तो कृपया https://github.com/sponsors/ufrisk पर प्रायोजक बनें

चित्र 5: आप ड्राइव लेटर को एक्सप्लोर करके माउंटेड मेमोरी डंप की जाँच कर सकते हैं
Auto-Update
चित्र 6: MemProcFS-Analyzer अपडेट की जाँच करता है (दूसरा रन)
नोट: इंस्टॉलेशन के बाद "Updater" फ़ंक्शन को अनकमेंट/अक्षम करने की अनुशंसा की जाती है। स्क्रिप्ट के नीचे "Main" देखें।

चित्र 7: FindEvil फीचर और अतिरिक्त एनालिटिक्स

चित्र 8: प्रक्रियाएँ

चित्र 9: चल रही और बाहर निकली प्रक्रियाएँ

चित्र 10: प्रोसेस ट्री (GUI)

चित्र 11: प्रोसेस ट्री की जाँच करना (विसंगतियों को खोजने के लिए)

चित्र 12: प्रोसेस ट्री: Process Call Chain के साथ अलर्ट संदेश

चित्र 13: प्रोसेस ट्री: गुण दृश्य → किसी प्रक्रिया या अलर्ट संदेश पर डबल-क्लिक करें

चित्र 14: IPinfo.io के साथ GeoIP

चित्र 15: IPinfo.io के साथ IPs को मैप करें
EVTX
Detections
चित्र 16: Windows इवेंट लॉग्स (EVTX) की प्रोसेसिंग

चित्र 17: Zircolite - EVTX के लिए एक स्टैंडअलोन SIGMA-आधारित डिटेक्शन टूल (मिनी-GUI)

चित्र 18: निकाली गई Amcache.hve की प्रोसेसिंग → XLSX

चित्र 19: ShimCache की प्रोसेसिंग → XLSX

चित्र 20: Timeline Explorer (TLE) के साथ CSV आउटपुट का विश्लेषण करें

चित्र 21: ELK इम्पोर्ट

चित्र 22: हैप्पी ELK हंटिंग!

चित्र 23: दुर्भावनापूर्ण चीज़ें खोजने में आपकी मदद करने के लिए मल्टी-थ्रेडेड ClamAV स्कैन! ;-)

चित्र 24: MemProcFS और Elastisearch/Kibana को बंद करने के लिए OK दबाएँ

चित्र 25: सुरक्षित संग्रह कंटेनर (PW: MemProcFS)
Super Easy Memory Forensics को Hiroshi Suzuki और Hisao Nashiwa द्वारा ज़रूर देखें।
नवीनतम Dokany Library Bundle डाउनलोड और इंस्टॉल करें → DokanSetup.exe
https://github.com/dokan-dev/dokany/releases/latest
नवीनतम .NET 9 Desktop Runtime डाउनलोड और इंस्टॉल करें (EZTools के लिए आवश्यक)
https://dotnet.microsoft.com/en-us/download/dotnet/9.0
ClamAV का नवीनतम Windows पैकेज डाउनलोड और इंस्टॉल करें।
https://www.clamav.net/downloads#otherversions
ClamAV की पहली बार सेट-अप
Windows PowerShell कंसोल को Administrator के रूप में लॉन्च करें।
cd "C:\Program Files\ClamAV"
copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
copy .\conf_examples\clamd.conf.sample .\clamd.conf
write.exe .\freshclam.conf → "Example" कहने वाली पंक्ति को कमेंट करें या हटाएँ।
write.exe .\clamd.conf → "Example" कहने वाली पंक्ति को कमेंट करें या हटाएँ।
https://docs.clamav.net/manual/Usage/Configuration.html#windows
ClamAV स्कैन गति प्रदर्शन को अनुकूलित करें (30% तेज़)
"C:\Program Files\ClamAV\clamd.conf" को अपने टेक्स्ट एडिटर में खोलें और खोजें: "Don't scan files and directories matching regex"
ExcludePath "\\heaps\\"
नोट्स:
1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py
7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html
AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ClamAV - Download → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads
Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe
Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch
entropy v1.1 (2023-07-28)
https://github.com/merces/entropy
EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel
IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli
jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq
Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana
lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser
MemProcFS v5.17.6 - मेमोरी प्रोसेस फ़ाइल सिस्टम (2026-04-19)
https://github.com/ufrisk/MemProcFS
RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv
YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/
Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite
MemProcFS
Elasticsearch के साथ MemProcFS का डेमो
MemProcFS प्रोजेक्ट को प्रायोजित करें
MemProcFS-Plugins
ExcludePath "\\handles\\"ExcludePath "\\memmap\\vad-v\\"ExcludePath "\\sys\\pool\\"अपना मुफ्त IPinfo खाता बनाएँ [लगभग 1-2 मिनट]
https://ipinfo.io/signup?ref=cli
"MemProcFS-Analyzer.ps1" को अपने टेक्स्ट एडिटर में खोलें, "Please insert your Access Token here" खोजें और अपना एक्सेस टोकन कॉपी/पेस्ट करें।
सुनिश्चित करें कि आप जिन फ़ंक्शन के साथ काम करना चाहते हैं उन्हें कमेंट/अनकमेंट (चुनिंदा रूप से सक्षम या अक्षम) करें (Elasticsearch और ELKImport डिफ़ॉल्ट रूप से अक्षम हैं)। स्क्रिप्ट के नीचे "Main" देखें।
MemProcFS-Analyzer के लिए Automated Installer/Updater लॉन्च करें
.\Updater.ps1
Python 3.x इंस्टॉल करें (और "Add Python 3.x to PATH" बॉक्स को चेक करें)।
Zircolite के लिए निर्भरताएँ इंस्टॉल करें:
cd .\Tools\Zircolite
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
पूर्ण! 😃