Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SuperMem — Uno script Python sviluppato per elaborare immagini della memoria di Windows in base al tipo di triage. | Kitploit
Strumenti/GitHubGitHub/crowdstrike/supermem
Memory ForensicsInformatica ForenseAnalisi MalwareDigital ForensicsRisposta agli Incidenti
GitHubcrowdstrike/supermem

SuperMem

Uno script Python sviluppato per elaborare immagini della memoria di Windows in base al tipo di triage.

Vedi Repository
2674422 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Panoramica

Uno script Python sviluppato per elaborare immagini di memoria Windows in base al tipo di triage.

Requisiti

  • Python3
  • Bulk Extractor
  • Volatility2 con Community Plugins
  • Volatility3
  • Plaso
  • Yara

Come usare

Triage rapido

python3 winSuperMem.py -f memdump.mem -o output/ -tt 1

Triage completo

python3 winSuperMem.py -f memdump.mem -o output/ -tt 2

Triage esaustivo

python3 winSuperMem.py -f memdump.mem -o output/ -tt 3

Installazione

  1. Installare Python 3
  2. Installare Python 2
  3. pip3 install -r requirements.txt
  4. Installare il framework Volatility 3
  5. Installare il framework Volatility 2
  6. Scaricare Volatility 2 Community Plugins
  7. Installare Bulk Extractor
  8. Installare Plaso
  9. Installare Yara
  10. Installare Strings
  11. Installare EVTxtract

Come leggere l'output

  • Struttura della directory di output del triage esaustivo:
    • BEoutputdir - Output di Bulk Extractor
    • DumpedDllsOutput - DLL estratte caricate nei processi
    • DumpedFilesOutput - File dumpati in memoria
    • DumpedModules - Driver caricati estratti
    • DumpedProcessOutput - Processi in esecuzione dumpati
    • DumpedRegistry - Hive del registro caricati estratti
    • EVTxtract - Dati estratti con EVTxtract
    • IOCs.csv - IP raccolti identificati nel set di dati di output
    • Logging.log - Logging per lo script
    • Plaso - Timeline master di Plaso
    • Strings - Output di stringhe Unicode, ASCII, Big Endian
    • Volatility2 - Output dei plugin di Volatility2
    • Volatility3 - Output dei plugin di Volatility3
    • Yara - Corrispondenze Yara

Risoluzione dei problemi

Esistono diversi bug noti, descritti in questa sezione.

  • Il dump dei file potrebbe non funzionare su immagini Windows precedenti a Windows 8. L'offset fornito dal plugin filescan di volatility3 a volte è fisico e non virtuale. Non esiste nemmeno un descrittore che specifichi quale dei due viene restituito. Lo script attuale prevede solo indirizzi virtuali. Puoi risolvere il problema cambiando nella funzione dumpfiles da --virtaddr a --physaddr.
Scarica lo strumento