Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
memory-forensic — किसी भी मेमोरी डंप की जांच करें। छिपी हुई चीज़ें ढूंढें। एक ही स्टैटिक Rust बाइनरी से Linux + Windows कर्नेल फोरेंसिक — Python की आवश्यकता नहीं। | Kitploit
उपकरण/GitHubGitHub/securityronin/memory-forensic
समझौता संकेतक (IOC) प्रबंधनमेमोरी फोरेंसिकनेटवर्क फोरेंसिकडेटा रिकवरीमालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणखतरा खुफियाघटना प्रतिक्रियाकंटेनर एस्केप
GitHubsecurityronin/memory-forensic

memory-forensic

1013 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

किसी भी मेमोरी डंप की जांच करें। छिपी हुई चीज़ें ढूंढें। एक ही स्टैटिक Rust बाइनरी से Linux + Windows कर्नेल फोरेंसिक — Python की आवश्यकता नहीं।

रिपॉजिटरी देखेंवेबसाइट

License: Apache-2.0 CI Rust 1.75+ Platform unsafe: bounded Sponsor

memory-forensic

एक मेमोरी फोरेंसिक टूलकिट जो स्वयं Windows कर्नेल का प्रोफ़ाइल बनाता है — और Volatility 3 के विरुद्ध प्रक्रिया-दर-प्रक्रिया क्रॉस-चेक किया जाता है।

mem4n6 सभी सामान्य डंप प्रारूपों (LiME, AVML, ELF core, Windows crash dumps, hibernation files, VMware save-states, kdump, raw…) को पढ़ता है और प्रक्रियाओं, थ्रेड्स, मॉड्यूल्स, नेटवर्क कनेक्शनों, तथा इंजेक्ट की गई मेमोरी को स्कैन करता है — एक स्थैतिक बाइनरी से जिसे आप एक बार कंपाइल करके कहीं भी कॉपी कर सकते हैं, बिना Python, बिना रनटाइम, बिना पहले से तैयार सिंबल कैटलॉग के। Windows पर यह अपना स्वयं का प्रोफ़ाइल बनाता है: भौतिक मेमोरी में ntoskrnl का पता लगाएँ, CodeView रिकॉर्ड से उसका PDB GUID पढ़ें, मेल खाते Volatility-3 ISF को हल करें, आधुनिक KASLR के अंतर्गत कर्नेल बेस को पुनर्प्राप्त करें, और सिंबल टेबल से PsActiveProcessHead का पुनर्निर्माण करें — वही स्व-प्रोफाइलिंग श्रृंखला जो Volatility 3 और MemProcFS उपयोग करते हैं, Rust में पुनः कार्यान्वित।

क्योंकि साक्ष्य उपकरण के लिए मानक सत्यता है, प्रक्रिया वॉकर को एक स्वतंत्र संदर्भ कार्यान्वयन — Volatility 3 — के विरुद्ध, एक वास्तविक 2 GB Windows 10 इमेज पर क्रॉस-चेक किया जाता है (सहमत होता संदर्भ मजबूत साक्ष्य है, प्रमाण नहीं; कच्चे बाइट्स ही आधार सत्य हैं):

windows.pslist DESKTOP-SDN1RPT.mem परmem4n6 बनाम Volatility 3
मिलान की गई प्रक्रियाएँ94 / 94 साझा PID — सटीक PID, PPID, नाम, निर्माण-समय
छूटी हुई (vol3 ने पाई, mem4n6 ने नहीं)0
गलत सकारात्मक (mem4n6 ने पाया, vol3 ने नहीं)0

mem4n6, Volatility 3 से बिल्कुल मेल खाता है — जिसमें लाइव-अधिग्रहण स्मीयर द्वारा अनाथ की गई 11 प्रक्रियाओं को द्विदिश ActiveProcessLinks वॉक के माध्यम से पुनर्प्राप्त करना शामिल है। एक दूसरा स्वतंत्र ओरेकल (MemProcFS) एक स्वच्छ उपसमुच्चय की पुष्टि करता है — इसकी 77-प्रक्रिया process_list पूरी तरह से mem4n6 के समुच्चय में समाहित है, जिसमें शून्य MemProcFS-केवल प्रक्रियाएँ हैं (विवरण). पूर्ण अंतर विश्लेषण और पुनरुत्पादन चरणों के लिए docs/validation.md देखें।

त्वरित आरंभ

cargo install mem4n6 से इंस्टॉल करें, या नवीनतम रिलीज़ से पहले से निर्मित static बाइनरी लें — Linux बिल्ड static-PIE हैं (musl: कहीं भी कॉपी करें, कोई glibc नहीं), साथ में macOS, Windows, और SHA-256 checksums.txt भी।

या स्रोत से बिल्ड करें (~एक कमांड):```bash git clone https://github.com/SecurityRonin/memory-forensic.git cd memory-forensic && cargo build --release ./target/release/mem4n6 --help

root@kitploit:~
वह डेव बिल्ड libc को डायनामिक रूप से लिंक करता है; रिलीज़ के पूर्णतः स्टैटिक बाइनरी को स्थानीय रूप से पुन: उत्पन्न करने के लिए, musl टार्गेट जोड़ें: `rustup target add x86_64-unknown-linux-musl && cargo build --release --target x86_64-unknown-linux-musl`।```bash
# Inspect any dump — format, ranges, embedded metadata (no symbols needed)
mem4n6 info win10.mem

# Windows process tree. The ISF is resolved from the kernel's own PDB GUID;
# raw .mem dumps take the page-table base via --cr3 (crash dumps carry their own).
mem4n6 ps --symbols ntkrnlmp.json --cr3 0x1ad000 --tree win10.mem

# Linux process tree from a LiME capture
mem4n6 ps --symbols linux.json --tree memdump.lime

# Air-gapped lab? Never touch the network for symbols:
mem4n6 ps --symbols ntkrnlmp.json --offline win10.mem

सिंबल फ़ाइलें ISF JSON हैं — वही पैक जो Volatility 3 उपयोग करता है, इसलिए मौजूदा सिंबल कैश ज्यों-का-त्यों काम करता है।


mem4n6 क्यों

जहाँ तक हम जानते हैं, mem4n6 पूर्ण डंप → कर्नेल-स्कैन → PDB-GUID → सिंबल-रिज़ॉल्यूशन → DTB श्रृंखला का एकमात्र Rust कार्यान्वयन है। तकनीकी वंशावली — WinDbg का सिंबल सर्वर, Brendan Dolan-Gavitt का pdbparse, Rekall, Volatility 3, और Ulf Frisk का MemProcFS — सुस्थापित है; mem4n6 इसे क्लीन-रूम पुनः कार्यान्वित करता है और संदर्भ के विरुद्ध परिणाम को मान्य करता है। MemNixFS उसी memory-as-a-filesystem विचार को Linux डंप तक लाता है — माउंट-और-ब्राउज़, जब कोई ISF नहीं होता तो कर्नेल के स्वयं के BTF से व्युत्पन्न सिंबल के साथ; ऊपर के n/a सेल एक दायरे के अंतर को दर्शाते हैं (Linux इमेज और एक फाइलसिस्टम UX, बनाम mem4n6 का Windows-सत्यापित CLI वॉकर), कोई कमी नहीं। बूट लो-स्टब / PROCESSOR_START_BLOCK एंकर Alex Ionescu के REcon 2017 Getting Physical का अनुसरण करता है।


इंस्टॉल```bash

git clone https://github.com/SecurityRonin/memory-forensic.git cd memory-forensic cargo build --release ./target/release/mem4n6 --help

root@kitploit:~
---

## त्वरित संदर्भ```bash
# Show dump format and physical memory ranges
mem4n6 info memdump.dmp

# Process tree with threads and DLLs
mem4n6 ps --symbols ntkrnlmp.json --tree --threads --dlls memdump.dmp

# Network connections (json / csv / table)
mem4n6 net --symbols ntkrnlmp.json --output json memdump.dmp

# Kernel integrity checks (SSDT, IDT, callbacks, hooks)
mem4n6 check --symbols ntkrnlmp.json --ssdt --callbacks memdump.dmp

# Linux syscall hook and malfind scan
mem4n6 check --symbols linux.json --hooks --malfind memdump.lime

# String extraction with YARA rules
mem4n6 strings --rules ./yara-rules/ --min-length 8 memdump.dmp

# Hash lookup against NSRL (known-good) and MalwareBazaar (known-bad)
mem4n6 hash --lookup memdump.dmp

# Extract framebuffer screenshot from live memory dump
mem4n6 framebuf --symbols linux.json --png screen.png memdump.dmp

# Recover files from tmpfs mounts + detect memfd fileless ELF execution
mem4n6 check --symbols linux.json --tmpfs-recovery --memfd memdump.lime

# Detect EDR bypass: direct syscalls, ETW patching, AMSI/DSE bypass
mem4n6 check --symbols ntkrnlmp.json --direct-syscalls --etw-patch --amsi-bypass memdump.dmp

# Novel kernel interface abuse: io_uring, netfilter hooks, perf_event
mem4n6 check --symbols linux.json --io-uring --netfilter --perf-event memdump.lime

# Cross-artifact ATT&CK correlation across all walkers
mem4n6 correlate --symbols ntkrnlmp.json --output json memdump.dmp

प्रतीक फ़ाइलें ISF JSON हैं, जो Volatility 3 प्रतीक पैक के साथ संगत हैं।


कर्नेल अखंडता सत्यापित करें — OS से अदृश्य हुक```bash

SSDT, IDT, ftrace, LSM, and kernel callback checks in one pass

mem4n6 check --symbols linux.json --hooks --idt --syscalls memdump.lime

root@kitploit:~
कृपया अनुवाद करने के लिए मार्कडाउन सामग्री प्रदान करें।```
[HOOK]  sys_call_table[59]  execve  → 0xffffffffc0a2f3d0  (outside kernel text)
[HOOK]  ftrace_ops[0]  target: vfs_read  → 0xffffffffc0a2f410  (module: libymv_ko)
[HOOK]  security_inode_getattr  → 0xffffffffc0a2f450  (LSM hook patched)

तीन हुक प्रकार — syscall table, ftrace और LSM — सभी एक ही कर्नेल मॉड्यूल में resolve होते हैं। मॉड्यूल सूची के साथ cross-reference करने पर पुष्टि होती है कि यह known-good सेट में नहीं है।


LD_PRELOAD रूटकिट व्यवहार विश्लेषण

नाम-पैटर्न मिलान पुनः संकलित या नाम बदले गए रूटकिट वेरिएंट को नहीं पकड़ पाता। ELF डायनेमिक सिंबल विश्लेषण उन्हें नाम की परवाह किए बिना पकड़ लेता है:```bash mem4n6 check --symbols linux.json --elf-hooks memdump.lime

root@kitploit:~
Please provide the Markdown content to translate.```
[ROOTKIT] /tmp/.x/libhider.so  signals=[elf.hooks.process_hiding, elf.hooks.pam_credential_theft]
  exports: readdir64, getdents64, pam_get_item, pam_authenticate
  MITRE: T1014 (Rootkit), T1556.003 (Modify Authentication Process)
  loaded in 100% of processes (23/23)

[ROOTKIT] /tmp/.x/libhider.so  .rodata match: "UID:%d:" (Father PAM hook format string, weight=90)

memf-linux प्रक्रिया मेमोरी में मैप की गई हर लाइब्रेरी को स्कैन करता है:

  • हुक तालिका मिलान — रूटकिट्स द्वारा इंटरसेप्ट किए जाने के लिए ज्ञात 17 libc/syscall प्रतीक (readdir64, getdents64, pam_get_item, write, …) जिन्हें forensicnomicon सिग्नल वर्गीकरण के आधार पर वर्गीकृत किया गया है
  • Libc छाया निर्यात — जो लाइब्रेरी किसी libc प्रतीक के समान नाम वाला फ़ंक्शन निर्यात करती हैं, वे लिंक समय पर सभी कॉल करने वालों को इंटरसेप्ट कर लेती हैं
  • Father-class स्ट्रिंग आर्टिफैक्ट — .rodata में अंतर्निहित फ़ॉर्मेट स्ट्रिंग्स (जैसे UID:%d:, silly.txt) जो बाइनरी स्ट्रिपिंग और नाम परिवर्तन से बच जाती हैं
  • वैश्विक व्यापकता — ≥90% प्रक्रियाओं में लोड की गई लाइब्रेरीज़ को संभावित LD_PRELOAD इंजेक्शन के रूप में फ़्लैग किया जाता है

DPAPI रहस्य और क्रेडेंशियल निष्कर्षण```bash

Extract DPAPI master keys from LSASS g_MasterKeyCache linked list

mem4n6 check --symbols ntkrnlmp.json --dpapi-keys memdump.dmp

Detect Chrome cookies (v10/v20 encrypted blobs) from heap memory

mem4n6 check --symbols ntkrnlmp.json --browser-cookies memdump.dmp

root@kitploit:~
Since the input content is empty, there is nothing to translate.```
[DPAPI] GUID={A1B2C3D4-...}  blob_len=680  source=lsass.exe
[COOKIE] msedge.exe  domain=.github.com  name=user_session  value=secretvalue...
[COOKIE] chrome.exe  (v10-encrypted)  — key material required for decryption

विंडोज़ क्रेडेंशियल वॉकर निम्नलिखित को कवर करते हैं:

  • DPAPI मास्टर कुंजियाँ — LSASS में g_MasterKeyCache लिंक्ड सूची को ट्रैवर्स करता है, प्रत्येक कैश्ड मास्टर कुंजी के लिए GUID + एन्क्रिप्टेड ब्लॉब निकालता है
  • Chrome v10/v20 कुकीज़ — AES-GCM एन्क्रिप्टेड कुकी ब्लॉब्स के लिए Chromium हीप का बाइनरी स्कैन (उपसर्ग v10/v20 + 12-बाइट नॉन्स); कुंजी सामग्री उपलब्ध होने पर डिक्रिप्ट किया जाता है
  • SAM/NTLM हैश, Kerberos टिकट, BitLocker कुंजियाँ, LSA रहस्य — पूर्ण क्रेडेंशियल सुइट

फ्रेमबफ़र स्क्रीनशॉट निष्कर्षण```bash

mem4n6 framebuf --symbols ntkrnlmp.json --png screen.png memdump.dmp

root@kitploit:~
लाइव या हाइबरनेशन मेमोरी डंप से फ़्रेमबफ़र निकालता है और उसे PNG के रूप में लिखता है। यह Linux (DRM/KMS `drm_framebuffer` वॉकर) और Windows (सत्र फ़्रेमबफ़र `win32k` पूल स्कैन के माध्यम से) दोनों पर काम करता है। इमेज को बूट किए बिना अधिग्रहण के समय स्क्रीन की स्थिति कैप्चर करने के लिए उपयोगी है।

---

## उन फ़ाइलों को पुनर्प्राप्त करें जो कभी डिस्क तक नहीं पहुँचीं

tmpfs या `memfd_create(2)` का उपयोग करने वाले हमलावर कोई फाइलसिस्टम आर्टिफैक्ट नहीं छोड़ते — बाइनरी केवल RAM में मौजूद होती है।```bash
# Recover inodes and file content from Linux tmpfs/ramfs mounts
mem4n6 check --symbols linux.json --tmpfs-recovery memdump.lime

# Detect ELF binaries running from anonymous memfd file descriptors
mem4n6 check --symbols linux.json --memfd memdump.lime

I apologize, but I don't see any content in the INPUT section to translate. The input appears to be empty. Please provide the actual content for chunk 25 of 47, and I'll translate it from English to Hindi following all the specified rules.``` [TMPFS] /tmp/.x (dev=tmpfs) 3 inodes recovered inode 12: ELF x86_64 size=847KB sha256=deadbeef... (no disk copy) inode 13: config.sh size=1.2KB content recovered inode 14: keys.txt size=512B content recovered

[MEMFD] pid=2341 (python3) fd=4 name="" size=3.4MB ELF x86_64 No path on disk — binary executed entirely from anonymous memory. MITRE: T1620 (Reflective Code Loading)

root@kitploit:~
tmpfs पुनर्प्राप्ति कर्नेल `vfsmount` तालिका को स्कैन करती है और page-cache पृष्ठों से inode सामग्री का पुनर्निर्माण करती है। memfd डिटेक्शन हर प्रक्रिया की खुली file descriptor तालिका को स्कैन करता है और `memfd_create(2)` के साथ बनाए गए anonymous inodes को फ़्लैग करता है।

---

## EDR से बचाव और लॉग दमन का पता लगाएं

आधुनिक आक्रामक टूलिंग विंडोज़ सुरक्षा इंस्ट्रूमेंटेशन को डिस्क को छुए बिना डिटेक्शन से बचने के लिए मेमोरी में पैच करती है।```bash
# Direct syscalls — Syswhispers/Hell's Gate bypass Win32 API entirely
mem4n6 check --symbols ntkrnlmp.json --direct-syscalls memdump.dmp

# ETW patching — log suppression via ret/xor at ETW write functions
mem4n6 check --symbols ntkrnlmp.json --etw-patch memdump.dmp

# AMSI bypass — script-scanning suppression via amsi.dll patch
mem4n6 check --symbols ntkrnlmp.json --amsi-bypass memdump.dmp

# DSE bypass — Driver Signature Enforcement disabled for unsigned drivers
mem4n6 check --symbols ntkrnlmp.json --dse-bypass memdump.dmp

[No input content provided to translate.]``` [DIRECT-SYSCALL] powershell.exe (PID 4412) stub at 0x7ff800a1000 mov r10,rcx / mov eax,0x3c / syscall — NtCreateThreadEx bypassing ntdll MITRE: T1055.012 (Process Injection: Process Hollowing)

[ETW-PATCH] svchost.exe (PID 1200) EtwEventWrite → ret at offset +0 Expected: 4C 8B DC Got: C3 90 90 (patched to immediate return) MITRE: T1562.006 (Impair Defenses: Indicator Blocking)

[AMSI-BYPASS] powershell.exe (PID 4412) AmsiScanBuffer → xor eax,eax / ret MITRE: T1562.001 (Impair Defenses: Disable or Modify Tools)

[DSE-BYPASS] g_CiEnabled=0 CipInitialize patch detected MITRE: T1014 (Rootkit), T1553.006 (Subvert Trust Controls)

root@kitploit:~
---

## नवीन Linux kernel इंटरफ़ेस दुरुपयोग

क्लासिक syscall hooks से परे, आधुनिक rootkits नए kernel subsystems का दुरुपयोग करते हैं। `memory-forensic` तीनों को कवर करता है:```bash
mem4n6 check --symbols linux.json --io-uring --netfilter --perf-event memdump.lime

The input for chunk 33 is empty — no content was provided to translate. Please provide the source text for this chunk.``` [IO_URING] pid=3311 (malware) ring at 0x7f0000000000 ops=1024 pending SQPOLL thread pinned to cpu=0 — I/O continues without process context MITRE: T1071 (Application Layer Protocol)

[NETFILTER] NF_INET_PRE_ROUTING hook[0] → 0xffffffffc0b31240 (outside kernel text) Module not in module list — DKOM-hidden or manually unmapped MITRE: T1014 (Rootkit)

[PERF-EVENT] pid=1 (systemd) type=HARDWARE cpu=-1 overflow_handler patched → 0xffffffffc0b31500 MITRE: T1056 (Input Capture)

root@kitploit:~
---

## कंटेनर एस्केप संकेतक```bash
mem4n6 check --symbols linux.json --container-escape memdump.lime

[No input text provided to translate.]``` [CONTAINER-ESCAPE] pid=8801 (bash) shares host user namespace uid_map: 0 0 4294967295 (full host UID range — privileged mapping) cgroup: / (host root cgroup, not namespaced) mount ns: host (same as pid 1) MITRE: T1611 (Escape to Host)

root@kitploit:~
हर प्रोसेस के लिए user, mount, PID, net, और cgroup नेमस्पेस को स्कैन करता है और उन प्रोसेसेस को फ्लैग करता है जिन्हें आइसोलेट किया जाना चाहिए लेकिन वे होस्ट-स्तरीय नेमस्पेस साझा करते हैं — यह कंटेनर एस्केप की संरचनात्मक पहचान है, चाहे इसे किसी भी तरीके से अंजाम दिया गया हो।

---

## क्रॉस-आर्टिफैक्ट ATT&CK सहसंबंध

`memf-correlate` सभी वॉकरों के निष्कर्षों को एक टाइमलाइन में जोड़ता है, विसंगतियों को गंभीरता के आधार पर स्कोर करता है, और प्रत्येक को MITRE ATT&CK तकनीकों से मैप करता है, बिना वॉकरों को एक-एक करके चलाए:```bash
mem4n6 correlate --symbols ntkrnlmp.json --output json memdump.dmp > findings.json

No content was provided to translate. Please provide the Markdown content you would like me to translate from English to Hindi.```json { "technique": "T1055.012", "name": "Process Hollowing", "severity": "critical", "evidence": [ { "source": "vad", "detail": "svchost.exe VAD 0x140000–0x160000 RWX, no backing file" }, { "source": "ldrmodules","detail": "module in VAD but absent from InLoadOrderList" }, { "source": "iat_hooks", "detail": "CreateRemoteThread IAT entry patched → 0x14001a30" } ], "process": { "name": "svchost.exe", "pid": 1200, "ppid": 508 } }

root@kitploit:~
प्रक्रिया, नेटवर्क, मॉड्यूल, हुक और क्रेडेंशियल वॉकर परिणामों को स्कोरिंग से पहले प्रक्रिया और समय के आधार पर सहसंबद्ध किया जाता है — जिससे एनालिस्ट को मैन्युअल रूप से जोड़ने के बजाय ATT&CK-टैग किए गए निष्कर्ष मिलते हैं।

---

## समर्थित मेमोरी प्रारूप

| प्रारूप | स्रोत | स्वतः-पता लगाया गया |
|---|---|---|
| LiME (`.lime`) | Linux कर्नेल मॉड्यूल | हाँ |
| AVML v2 | Azure AVML | हाँ |
| ELF Core | QEMU, `gcore` | हाँ |
| Windows Crash Dump (`.dmp`) | DumpIt, WinDbg | हाँ |
| Hiberfil.sys | Windows हाइबरनेशन / फास्ट स्टार्टअप | हाँ |
| VMware State (`.vmss`, `.vmsn`) | VMware Workstation / ESXi | हाँ |
| kdump / diskdump | `makedumpfile` | हाँ |
| Raw / flat | कोई भी फॉलबैक | हाँ |

प्रारूप फ़ाइल हेडर से पता लगाया जाता है — किसी फ़्लैग की आवश्यकता नहीं होती।

---

## क्या अलग है

सबसे निकट के विकल्प हैं **Volatility 3** (Python, प्लगइन आर्किटेक्चर), **MemProcFS** (Rust बाइंडिंग के साथ C, मुख्य रूप से Windows), **Rekall** (Python, अनुरक्षित नहीं), और **MemNixFS** (C++, Linux डंप्स जो फाइलसिस्टम के रूप में माउंट किए जाते हैं)। नीचे दी गई तुलना प्रत्येक टूल के आधिकारिक कोर और ज्ञात प्लगइन रिपॉजिटरी को दर्शाती है। MemNixFS *Linux* इमेजेस को फाइलसिस्टम UX के साथ लक्षित करता है, इसलिए यह mem4n6 की पेज-कैश फ़ाइल रिकवरी साझा करता है, लेकिन Windows सेल्फ-प्रोफाइलिंग और EDR-बायपास पंक्तियों पर `n/a` है।

### समानता — परिपक्व टूल्स के साथ साझा की गई क्षमताएँ

| | memory-forensic | Volatility 3 | MemProcFS | MemNixFS | Rekall |
|--|:-:|:-:|:-:|:-:|:-:|
| Linux + Windows कर्नेल वॉकर | ✅ | ✅ | Windows-first | Linux-only | ✅ |
| प्रक्रिया, मॉड्यूल, नेटवर्क एन्यूमरेशन | ✅ | ✅ | ✅ | ✅ | ✅ |
| इंजेक्टेड मेमोरी डिटेक्शन | ✅ | ✅ | ✅ | ✅ | ✅ |
| ISF सिंबल पैक संगत | ✅ | ✅ | — | ✅ | — |
| Linux / macOS पर चलता है | ✅ | ✅ | आंशिक | Linux + Windows | ✅ |
| सक्रिय रूप से अनुरक्षित | ✅ | ✅ | ✅ | ✅ | — |
| मुफ्त और ओपन सोर्स | ✅ | ✅ | ✅ | कोई लाइसेंस नहीं | ✅ |

### अन्य टूल्स के आधिकारिक वितरणों में अनुपस्थित क्षमताएँ

| | memory-forensic | Volatility 3 | MemProcFS | MemNixFS | Rekall |
|--|:-:|:-:|:-:|:-:|:-:|
| एकल स्थिर बाइनरी — कोई Python नहीं, कोई रनटाइम नहीं | ✅ | — | — | आंशिक | — |
| Rust टूल्स में एम्बेड करने के लिए लाइब्रेरी API | ✅ | — | ✅ | — | — |
| ELF व्यवहारिक रूटकिट फिंगरप्रिंटिंग | ✅ | — | — | — | — |
| tmpfs / ramfs फ़ाइल रिकवरी | ✅ | — | — | ✅ | — |
| memfd फाइललेस एक्ज़ीक्यूशन डिटेक्शन | ✅ | — | — | — | — |
| डायरेक्ट syscall / EDR बायपास डिटेक्शन | ✅ | plugin? | — | n/a | — |
| ETW / AMSI / DSE बायपास डिटेक्शन | ✅ | plugin? | — | n/a | — |
| io_uring / netfilter / perf\_event दुरुपयोग | ✅ | — | — | — | — |
| कंटेनर एस्केप संकेतक | ✅ | — | — | — | — |
| DPAPI कुंजियाँ + Chrome कुकी निष्कर्षण | ✅ | plugin? | — | n/a | — |
| मेमोरी से Shellbags फ़ोल्डर-एक्सेस साक्ष्य ‡ | ✅ | — | — | n/a | — |
| फ्रेमबफर स्क्रीनशॉट | ✅ | plugin? | — | — | — |
| क्रॉस-आर्टिफैक्ट ATT&CK सहसंबंध | ✅ | — | — | — | — |
| सुरक्षित आउटपुट — RFC 4180, फॉर्मूला-इंजेक्शन गार्ड, bidi-स्ट्रिप | ✅ | — | — | — | — |

> **`plugin?`** — क्षमता Volatility 3 सामुदायिक इकोसिस्टम में मौजूद हो सकती है, लेकिन लेखन के समय आधिकारिक कोर और प्लगइन रिपॉजिटरी में अनुपस्थित है। निष्कर्ष निकालने से पहले सत्यापित करें।
>
> **‡ मेमोरी से Shellbags** — Volatility 2 RAM से shellbags प्राप्त करता था (सामुदायिक `shellbags` प्लगइन, पहले Kovar फिर Lo); Volatility 3 ने इसे कभी री-पोर्ट नहीं किया, इसलिए vol2→vol3 संक्रमण में केवल-मेमोरी shellbag रिकवरी पीछे चली गई। mem4n6 इन-मेमोरी `UsrClass.dat`/`NTUSER.DAT` हाइव में सीधे `Shell\BagMRU` को वॉक करता है — केवल-RAM मामले (कोई डिस्क अधिग्रहित नहीं) के लिए vol2-युग की क्षमता को बहाल करते हुए, या ऑन-डिस्क हाइव की पुष्टि करने के लिए। जब डिस्क *उपलब्ध* होती है तो सामान्य मार्ग इमेज को माउंट करना और हाइव फ़ाइल पर SBECmd / RegRipper चलाना है; मेमोरी वॉक डंप-द-हाइव-फिर-पार्स की दो-चरणीय प्रक्रिया को एक में समेट देता है। सत्यापन **टियर-2** है: `citadeldc01.mem` से निकाले गए हाइव पर `regipy` के साथ व्युत्पन्न ग्राउंड ट्रुथ — Szechuan मामले के लिए कोई प्रकाशित तृतीय-पक्ष shellbag उत्तर कुंजी मौजूद नहीं है, इसलिए यह एक स्व-व्युत्पन्न ओरेकल है (वास्तविक टूल + वास्तविक इमेज), न कि तृतीय-पक्ष कुंजी।

---

## भरोसा करें लेकिन सत्यापित करें

एक टूल जो **अविश्वसनीय, हमलावर-नियंत्रणीय** मेमोरी इमेजेस को पार्स करता है, उसे झूठ बोलने से और क्रैश होने से इनकार करना होता है। mem4n6 उसी मानक पर बनाया गया है:

- **शत्रुतापूर्ण इनपुट पर lint द्वारा Panic-मुक्त।** पार्सिंग पथ `unwrap`/`expect`/`panic!` और अनचेक किए गए इंडेक्सिंग (`clippy::unwrap_used`/`expect_used` = deny) को अस्वीकार करते हैं; हर लंबाई, ऑफसेट और पॉइंटर रीड बाउंड्स-चेक्ड है और सुंदरता से डिग्रेड होता है — एक स्मियर्ड प्रोसेस लिस्ट जो भी मिला, उसे लौटाती है, वह एबॉर्ट नहीं करती। (बिल्डर API प्रोग्रामर त्रुटि पर पैनिक करते हैं — एक लापता आवश्यक फ़ील्ड — निर्माण द्वारा, कभी भी डंप सामग्री पर नहीं।)
- **डिफ़ॉल्ट रूप से मेमोरी-सुरक्षित।** पूरे वर्कस्पेस में `unsafe_code = "deny"`; एकमात्र `unsafe` बाउंडेड `memmap2` फ़ाइल मैपिंग्स हैं (डंप, पेजफाइल और ज्ञात-अच्छा हैश DB), प्रत्येक व्यक्तिगत रूप से उचित है — इसलिए *निषिद्ध* के बजाय *बाउंडेड (केवल mmap)* बैज है।
- **केवल अपने स्वयं के फिक्स्चर के बजाय एक स्वतंत्र ओरेकल के विरुद्ध सत्यापित।** Windows प्रक्रिया वॉकर की तुलना एक वास्तविक 2 GB Win10 इमेज पर Volatility 3 से की गई है — हर साझा प्रक्रिया पर सटीक सहमति, शून्य झूठी सकारात्मकताएँ ([`docs/validation.md`](https://github.com/securityronin/memory-forensic/blob/HEAD/docs/validation.md))।
- **सुरक्षित आउटपुट।** प्रत्येक चैनल (तालिका/CSV/JSON) हमलावर-नियंत्रित स्ट्रिंग्स आपके टर्मिनल या पाइपलाइन तक पहुँचने से पहले RFC 4180 कोटिंग, एक स्प्रेडशीट फॉर्मूला-इंजेक्शन गार्ड और bidi/कंट्रोल-कैरेक्टर स्ट्रिपिंग लागू करता है।

---

## लाइब्रेरी उपयोग```rust
use mem4n6_format::open;
use mem4n6_core::vas::{TranslationMode, VirtualAddressSpace};
use mem4n6_core::object_reader::ObjectReader;
use mem4n6_symbols::isf::IsfResolver;

// Open any supported format — detected from file headers
let dump = open("memdump.dmp")?;
let symbols = IsfResolver::from_file("ntkrnlmp.json")?;

// Walk the x86_64 4-level page table
let vas = VirtualAddressSpace::new(dump.clone(), TranslationMode::X64, cr3);
let reader = ObjectReader::new(vas, Box::new(symbols));

// Walk EPROCESS list
for proc in reader.eprocess_list()? {
    println!("{} (PID {})", proc.image_name()?, proc.pid()?);
}

क्रेट लेआउट

क्रेट लेआउट दिखाएँ
```toml # Use individual crates in your own tooling [dependencies] memf-core = "0.1" memf-linux = "0.1" memf-windows = "0.1" ``` ---

उपयोगकर्ता

issen — issen mem4n6 उपकमांड इसी कार्यक्षेत्र से सीधे मेमोरी अधिग्रहण और ट्राइएज रिपोर्टिंग संचालित करता है।


आभार

Andrew Case और Volatility Foundation, जिनके ISF प्रारूप और प्लगइन आर्किटेक्चर के साथ यह प्रोजेक्ट प्रतीक-संगत (symbol-compatible) है।

Brendan Dolan-Gavitt जिनका DKOM और VAD-आधारित प्रक्रिया छिपाने पर शोध छिपी प्रक्रिया पहचान वॉकर्स (hidden process detection walkers) के लिए आधार बना।

Ulf Frisk / MemProcFS जिनका फाइलसिस्टम-एज़-मेमोरी-इंटरफ़ेस मॉडल और फोरेंसिक मोड डिज़ाइन ने प्रभावित किया कि यह लाइब्रेरी पुनर्प्राप्त आर्टिफैक्ट्स को किस प्रकार सतह पर लाती है।

jam1garner को binrw के लिए — घोषणात्मक बाइनरी प्रारूप पार्सिंग जो फॉर्मेट परत को सुरक्षित और पठनीय बनाती है।

S12 — लेख Kernel Dynamic Offset Resolution Using PDB Symbols जिसमें ntoskrnl PE के लिए डंप को स्कैन करने, CodeView PDB GUID निकालने और रनटाइम पर msdl.microsoft.com से मेल खाते PDB को लाने की पूरी श्रृंखला का दस्तावेजीकरण किया गया। इस तकनीक ने सीधे memf-symbols में AutoProfile कार्यान्वयन को प्रेरित किया।

Alex Ionescu — Getting Physical With USB Type-C: Windows 10 RAM Forensics and UEFI Attacks (REcon Brussels 2017), जिसमें दस्तावेजित किया गया कि HAL का HalpLowStub अनडॉक्यूमेंटेड PROCESSOR_START_BLOCK है — निम्न-भौतिक-मेमोरी एंकर (0x1000–0x100000 में सिग्नेचर-स्कैन किया गया) जो कर्नेल CR3/DTB और कर्नेल-VA संकेत रखता है। यह memf-symbols में find_low_stub और बिना-हेडर DTB / कर्नेल-बेस पुनर्प्राप्ति का आधार है।

Microsoft Symbol Server (msdl.microsoft.com) को हर Windows कर्नेल बिल्ड के लिए सार्वजनिक PDB फ़ाइलें होस्ट करने हेतु, यह अपस्ट्रीम प्री-स्टेज्ड प्रतीक फ़ाइलों के बिना रनटाइम प्रतीक समाधान को संभव बनाता है।


गोपनीयता नीति · सेवा की शर्तें · © 2026 Security Ronin Ltd.

टूल डाउनलोड करें
mem4n6Volatility 3MemProcFSMemNixFS
परिनियोजनRust · एकल स्थैतिक बाइनरीPython · इंटरप्रेटर + निर्भरताएँC(+Rust) · लाइब्रेरीज़C++ · फाइलसिस्टम माउंट
विंडोज सेल्फ-प्रोफाइलिंग (स्कैन → PDB GUID → सिंबल)✅✅✅n/a — लिनक्स डंप
बिना हेडर वाला DTB, बूट लो स्टब + पेज-ग्रैन्युलर कर्नेल बेस के माध्यम से✅सेल्फ-रेफ PML4 + इमेज स्कैन✅ लो स्टबn/a — लिनक्स
ऑफ़लाइन / एयर-गैप्ड सिंबल मोड✅ --offlineISF पैक या नेटवर्कसिंबल / नेटवर्क✅ BTF-from-dump
अविश्वसनीय डंप पर पैनिक-मुक्त (unsafe-निषेध; unwrap/expect पार्सिंग पथों पर निषिद्ध)✅——— (C++)
Volatility 3 के विरुद्ध क्रॉस-चेक किया गया✅ (docs/validation.md)— (संदर्भ)——
क्रेटउद्देश्य
memf-formatप्रारूप पहचान और भौतिक मेमोरी प्रदाता। LiME, AVML, ELF Core, Windows Crash Dump, hiberfil.sys, VMware state, kdump, और रॉ फ्लैट इमेज के लिए पार्सर।
memf-coreपेज टेबल वॉकिंग (x86_64 4-स्तरीय/5-स्तरीय, AArch64, x86 PAE/non-PAE), कर्नेल struct ट्रैवर्सल के लिए उच्च-स्तरीय ObjectReader, पेजफाइल एक्सेस, LZO डीकंप्रेसन, और फ्रेमबफर→PNG स्क्रीनशॉट एन्कोडिंग (Linux EFI/VESA और Windows win32k फ्रेमबफर वॉकर के साथ युग्मित)।
memf-linuxLinux कर्नेल वॉकर: task_struct प्रोसेस सूची, नेटवर्क कनेक्शन, कर्नेल मॉड्यूल, खुली फ़ाइलें, eBPF प्रोग्राम, ftrace/IDT/syscall हुक डिटेक्शन, नेमस्पेस और cgroup गणना, DKOM-छिपी प्रोसेस डिटेक्शन, कंटेनर एस्केप संकेत, ELF डायनामिक सिम्बल विश्लेषण और LD_PRELOAD रूटकिट व्यवहारिक फिंगरप्रिंटिंग, लाइब्रेरी वैश्विक प्रचलन डिटेक्शन, और ~45 अतिरिक्त वॉकर।
memf-windowsWindows NT कर्नेल वॉकर: EPROCESS/ETHREAD गणना, DLL और ड्राइवर सूचियाँ, हैंडल टेबल, नेटवर्क सॉकेट, पूल टैग स्कैनिंग, कॉलबैक टेबल, SSDT, ETW, क्लिपबोर्ड, DNS कैश, Kerberos टिकट, LSASS g_MasterKeyCache से DPAPI मास्टर कुंजी निष्कर्षण, Chrome v10/v20 AES-GCM एन्क्रिप्टेड कुकी डिटेक्शन, BitLocker कुंजियाँ, SAM/NTLM हैश, इंजेक्टेड मेमोरी डिटेक्शन, और ~55 अतिरिक्त वॉकर।
memf-stringsस्ट्रिंग निष्कर्षण (ASCII, UTF-8, UTF-16LE) और IoC श्रेणियों में रेगेक्स वर्गीकरण: URL, IP पते, डोमेन, रजिस्ट्री कुंजियाँ, क्रिप्टो वॉलेट पते, निजी कुंजियाँ, शेल कमांड।
memf-symbolsISF JSON, BTF (Linux), और PDB फ़ाइलों से सिम्बल रेज़ोल्यूशन। इसमें AutoProfile शामिल है — ज़ीरो-कॉन्फ़िग Windows कर्नेल struct रेज़ोल्यूशन: डंप में ntoskrnl स्कैन करता है, msdl.microsoft.com से सटीक PDB प्राप्त करता है, उसे पार्स करता है, और SymbolResolver लौटाता है। कोई सिम्बल फ़ाइल आवश्यक नहीं।
memf-correlateMITRE ATT&CK तकनीक टैगिंग, प्रोसेस ट्री पुनर्निर्माण, विसंगति स्कोरिंग, और टाइमलाइन निर्माण के साथ क्रॉस-आर्टिफैक्ट सहसंबंध।
forensic-hashdbज़ीरो-फॉल्स-पॉज़िटिव हैश डेटाबेस: NSRL/CIRCL ज्ञात-अच्छा लुकअप, MalwareBazaar/VirusShare ज्ञात-बुरा लुकअप, और एम्बेडेड loldrivers.io असुरक्षित Windows ड्राइवर हैश।