
MemProcFS भौतिक मेमोरी को वर्चुअल फाइल सिस्टम में फाइलों के रूप में देखने का एक आसान और सुविधाजनक तरीका है।
जटिल कमांडलाइन तर्कों की आवश्यकता के बिना आसान, सरल क्लिक-और-पॉइंट मेमोरी विश्लेषण! माउंटेड वर्चुअल फाइल सिस्टम में फाइलों के माध्यम से या अपने स्वयं के प्रोजेक्ट्स में शामिल करने के लिए फीचर-समृद्ध एप्लिकेशन लाइब्रेरी के माध्यम से मेमोरी सामग्री और आर्टिफैक्ट्स तक पहुंचें!
मेमोरी डंप फाइलों का विश्लेषण करें, DumpIt या WinPMEM के माध्यम से लाइव मेमोरी, वर्चुअल मशीनों से या PCILeech FPGA हार्डवेयर उपकरणों से रीड-राइट मोड में लाइव मेमोरी!
सुरक्षित कनेक्शन पर दूरस्थ LeechAgent मेमोरी अधिग्रहण एजेंट से जुड़ना भी संभव है - जो दूरस्थ लाइव मेमोरी घटना प्रतिक्रिया की अनुमति देता है - यहां तक कि उच्च विलंबता वाले कम बैंड-चौड़ाई कनेक्शन पर भी! वर्चुअल मशीनों के साथ MemProcFS, LiveCloudKd या VMware में झांकें!
मेमोरी का विश्लेषण करने के लिए अपने पसंदीदा टूल का उपयोग करें - अपने पसंदीदा हेक्स एडिटर, अपनी python और powershell स्क्रिप्ट, WinDbg या अपने पसंदीदा डिसअसेंबलर और डीबगर का उपयोग करें - ये सभी केवल फाइलों को पढ़ने और लिखने से MemProcFS के साथ आसानी से काम करेंगे!




शुरू करने के लिए 13Cubed से उत्कृष्ट त्वरित वॉकथ्रू देखें! Disobey और BlueHat से मेरे पुराने सम्मेलन वार्तालाप भी देखें।
अतिरिक्त दस्तावेज़ीकरण के लिए फाइल सिस्टम, इसके API और इसके प्लगइन मॉड्यूल के बारे में गहन विस्तृत जानकारी के लिए प्रोजेक्ट विकी देखें! मेमोरी अधिग्रहण विधियों के बारे में अतिरिक्त जानकारी के लिए LeechCore प्रोजेक्ट देखें या PCILeech/MemProcFS Discord सर्वर में शामिल हों!
शुरू करने के लिए नवीनतम बाइनरी, मॉड्यूल और कॉन्फ़िगरेशन फाइलें डाउनलोड करें और गाइड देखें!
नवीनतम रिलीज़ से बाइनरी, मॉड्यूल और कॉन्फ़िगरेशन फाइलें प्राप्त करें। वैकल्पिक रूप से रिपॉजिटरी को क्लोन करें और स्रोत से निर्माण करें।
फाइल सिस्टम को माउंट करने के लिए Dokany फाइल सिस्टम लाइब्रेरी स्थापित होना आवश्यक है। Dokany संस्करण 2 का नवीनतम संस्करण डाउनलोड और इंस्टॉल करें: https://github.com/dokan-dev/dokany/releases/latest
लाइव मेमोरी कैप्चर करने के लिए (PCILeech FPGA हार्डवेयर के बिना) DumpIt डाउनलोड करें और DumpIt /LIVEKD मोड के माध्यम से MemProcFS शुरू करें। वैकल्पिक रूप से, सबसे हालिया हस्ताक्षरित WinPMEM ड्राइवर डाउनलोड करके WinPMEM प्राप्त करें और इसे MemProcFS के साथ रखें - विस्तृत निर्देश LeechCore Wiki में हैं।
PCILeech FPGA के लिए हार्डवेयर के साथ-साथ MemProcFS बाइनरी के साथ FTD3XXWU.dll डालने की आवश्यकता होगी। निर्देशों के लिए कृपया LeechCore प्रोजेक्ट देखें।
MemProcFS को FUSE स्थापित अधिकांश Linux डिस्ट्रोस पर आउट-ऑफ-द-बॉक्स चलाना संभव होना चाहिए। यदि स्रोत से निर्माण कर रहे हैं तो Linux पर MemProcFS के बारे में गाइड देखें।
नवीनतम MemProcFS रिलीज़ यहां से डाउनलोड करें। माउंटेड वर्चुअल फाइल सिस्टम के रूप में उपयोग किए जाने पर MemProcFS macFuse पर निर्भर करता है जिसके लिए .kext की आवश्यकता होती है। macFuse को यहां से डाउनलोड और इंस्टॉल करें। यदि MemProcFS समर्थित C/C++/Rust APIs के माध्यम से उपयोग किया जाता है तो macFuse आवश्यक नहीं है।
अपने C/C++, C#, Java, Go (तृतीय-पक्ष), Python या Rust प्रोग्रामिंग प्रोजेक्ट्स में MemProcFS शामिल करें! MemProcFS में सब कुछ आपके स्वयं के प्रोजेक्ट्स में उपयोग के लिए उपयोग में आसान API के माध्यम से उजागर किया गया है! प्लगइन-अनुकूल आर्किटेक्चर उपयोगकर्ताओं को C/C++/Rust/Python प्लगइन्स के साथ MemProcFS को आसानी से विस्तारित करने की अनुमति देता है!
MemProcFS में सब कुछ APIs के रूप में उजागर किया गया है। APIs C/C++ vmmdll.h, C# nuget पैकेज, Java, Python pip पैकेज और Rust crate के लिए मौजूद हैं। फाइल सिस्टम स्वयं इसे माउंट करने की आवश्यकता के बिना API के माध्यम से वस्तुतः उपलब्ध कराया जाता है। वर्चुअल प्रोसेस मेमोरी के साथ-साथ भौतिक मेमोरी दोनों को पढ़ना संभव है! नीचे दिया गया उदाहरण भौतिक पते 0x1000 से 0x20 बाइट्स पढ़ना दिखाता है:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
MemProcFS एक Python pip पैकेज के रूप में उपलब्ध है और इसे अपने Jupyter Notebooks में एकीकृत करना आसान है।
कमांड लाइन से MemProcFS शुरू करें - संभवतः नीचे दिए गए उदाहरणों में से एक का उपयोग करके।
या मेमोरी डंप फाइल एक्सटेंशन को MemProcFS.exe के साथ पंजीकृत करें ताकि मेमोरी डंप फाइल पर डबल-क्लिक करने पर फाइल सिस्टम स्वचालित रूप से माउंट हो जाए!
memprocfs.exe -device c:\temp\win10x64-dump.rawmemprocfs.exe -device c:\temp\win10x64-dump.raw -vmemprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.rawmemprocfs.exe -mount s -device c:\temp\win10x64-dump.rawmemprocfs.exe -device pmemmemprocfs.exe -device fpga -memmap autoयह सब थोड़ा भारी लग रहा है? या बस एक त्वरित प्रश्न पूछना चाहते हैं? Discord पर PCILeech और MemProcFS DMA समुदाय सर्वर में शामिल हों!
पूर्व-निर्मित बाइनरी, मॉड्यूल और कॉन्फ़िगरेशन फाइलें नवीनतम रिलीज़ में पाई जाती हैं। MemProcFS बाइनरी Visual Studio 2022 और Ubuntu x64/AARCH64 के साथ बनाई गई हैं।
विस्तृत निर्माण निर्देश Wiki के Building अनुभाग में पाए जा सकते हैं।
प्रोजेक्ट स्रोत कोड इसके तहत जारी किया गया है: GNU Affero General Public License v3.0। कुछ बंडल किए गए निर्भरताएं और प्लगइन्स GPLv3 के तहत जारी किए गए हैं। कुछ बंडल किए गए Microsoft पुनर्वितरण योग्य बाइनरी अलग लाइसेंस के तहत जारी किए गए हैं। अनुरोध पर वैकल्पिक लाइसेंसिंग संभव हो सकती है।
PCILeech, MemProcFS और LeechCore ओपन सोर्स हैं लेकिन खुले योगदान नहीं हैं। PCILeech, MemProcFS और LeechCore एक अत्यधिक लचीला प्लगइन आर्किटेक्चर प्रदान करते हैं जो प्लगइन्स के रूप में योगदान की अनुमति देगा। यदि आप प्लगइन के अलावा कोर प्रोजेक्ट्स में योगदान करना चाहते हैं, तो कृपया विकास शुरू करने से पहले मुझसे संपर्क करें।
v1.0
v1.1-v4.9
v5.0
v5.1
v5.2
v5.3
v5.4
v5.5
v5.6
नवीनतम:
memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys-license-accept-elastic-license-2.0 द्वारा Elastic लाइसेंस 2.0 स्वीकार करके सक्रिय करें।v5.7
v5.8
-memmap auto सुधार।