Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Collect-MemoryDump — Script PowerShell automatizzato per l'acquisizione forense della memoria Windows, inclusi crash/dump raw, raccolta del pagefile, artefatti di triage e rilevamento di dischi crittografati. | Kitploit
Strumenti/GitHubGitHub/lethal-forensics/collect-memorydump
Memory ForensicsInformatica ForenseDigital ForensicsRisposta agli Incidenti
GitHublethal-forensics/collect-memorydump

Collect-MemoryDump

Script PowerShell automatizzato per l'acquisizione forense della memoria Windows, inclusi crash/dump raw, raccolta del pagefile, artefatti di triage e rilevamento di dischi crittografati.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
265329 mesi faRevisionato da Kitploit

Collect-MemoryDump

Collect-MemoryDump - Creazione automatizzata di snapshot della memoria Windows per DFIR

Collect-MemoryDump.ps1 è uno script PowerShell utilizzato per raccogliere uno snapshot della memoria da un sistema Windows live (inclusa la raccolta del Pagefile) in modo forense.

Caratteristiche:

  • Supporto ARM64 (MAGNET DumpIt per Windows e MAGNET Response)
  • Controlla il nome host e la dimensione della memoria fisica prima di avviare l'acquisizione della memoria
  • Verifica se c'è abbastanza spazio libero su disco per salvare il file del dump della memoria
  • Raccoglie un Microsoft Crash Dump con MAGNET DumpIt per Windows
  • Raccoglie un Raw Physical Memory Dump con MAGNET DumpIt, MAGNET RAM Capture, Belkasoft Live RAM Capturer e WinPMEM
  • Raccolta del Pagefile con MAGNET Response → molto utile quando si ha a che fare con tecniche di iniezione PE riflettive
  • Raccolta di Triage con MAGNET Response (Opzionale)
  • Raccoglie informazioni sui processi/moduli in esecuzione con MAGNET Response
  • Controlla la presenza di volumi crittografati con MAGNET Encrypted Disk Detector (EDD)
  • Raccoglie la chiave di ripristino di BitLocker
  • Controlla la presenza di strumenti di sicurezza endpoint installati (AntiVirus e EDR)
  • Enumera tutte le informazioni necessarie dal sistema di destinazione per arricchire il tuo flusso di lavoro DFIR
  • Crea un archivio container sicuro protetto da password (PW: IncidentResponse)

[!SUGGERIMENTO] Analisi forense automatizzata dei dump di memoria Windows e dei corrispondenti Pagefile con MemProcFS-Analyzer

Prima versione pubblica

MAGNET Talks - Francoforte, Germania (27 luglio 2022)
Titolo della presentazione: Tecniche moderne di Digital Forensics e Incident Response
https://www.magnetforensics.com/

Download

Scarica l'ultima versione di Collect-MemoryDump dalla sezione Rilasci.

[!NOTA] Collect-MemoryDump non include tutti gli strumenti esterni per impostazione predefinita.

È necessario scaricare le seguenti dipendenze:

  • Belkasoft Live RAM Capturer
  • MAGNET DumpIt per Windows
  • MAGNET Encrypted Disk Detector
  • MAGNET RAM Capture
  • MAGNET Response

Copia i file richiesti nelle seguenti posizioni:

Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys

MAGNET DumpIt per Windows
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe

MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe

MAGNET RAM Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe

MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe

Consulta: Wiki: Come aggiungere o aggiornare le dipendenze

Utilizzo

root@kitploit:~
.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]

Esempio 1 - Raccogli Microsoft Crash Dump e Pagefile

root@kitploit:~
.\Collect-MemoryDump.ps1 -Comae --Pagefile  

Esempio 2 - Raccogli Raw Physical Memory Dump e Pagefile

root@kitploit:~
.\Collect-MemoryDump.ps1 -DumpIt --Pagefile

Esempio 3 - Raccogli Raw Physical Memory Dump

root@kitploit:~
.\Collect-MemoryDump.ps1 -WinPMEM  

Esempio 4 - Raccogli Microsoft Crash Dump, Pagefile e Artefatti Forensi

root@kitploit:~
.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage

[!IMPORTANTE]
Microsoft .NET Framework 4 (o successivo) deve essere installato sul sistema di destinazione per MAGNET Encrypted Disk Detector e MAGNET Response. Salta semplicemente la raccolta del Pagefile o scarica e installa Microsoft .NET Framework 4 (Installazione autonoma) dal sito di download Microsoft:
https://www.microsoft.com/en-us/download/details.aspx?id=17718

[!IMPORTANTE]
MAGNET DumpIt per Windows NON supporta i sistemi di destinazione Windows 7. Utilizza uno degli altri strumenti di acquisizione della memoria quando hai a che fare con Windows 7.

Messaggio di aiuto
Fig 1: Messaggio di aiuto

Spazio disponibile
Fig 2: Verifica spazio disponibile

DumpIt - Microsoft Crash Dump
Fig 3: Creazione automatica di snapshot della memoria Windows con MAGNET DumpIt per Windows (incl. Pagefile)

DumpIt - Raw Physical Memory Dump
Fig 4: Creazione automatica di snapshot della memoria Windows con MAGNET DumpIt per Windows (incl. Pagefile)

WinPMEM
Fig 5: Creazione automatica di snapshot della memoria Windows con WinPMEM (incl. Pagefile)

Belkasoft
Fig 6: Creazione automatica di snapshot della memoria Windows con Belkasoft Live RAM Capturer (incl. Pagefile)

Raccolta Pagefile
Fig 7: Raccolta Pagefile con MAGNET Response

Informazioni Processi/Moduli
Fig 8: Raccolta informazioni processi/moduli in esecuzione con MAGNET Response

Finestra di messaggio
Fig 9: Finestra di messaggio

Interfaccia MAGNET RAM Capture
Fig 10: MAGNET RAM Capture

MAGNET RAM Capture
Fig 11: Creazione automatica di snapshot della memoria Windows con MAGNET RAM Capture

Finestra di messaggio - Snapshot memoria creato con successo
Fig 12: Finestra di messaggio

Raccolta Triage
Fig 13: Raccolta Triage con MAGNET Response

Raccolta completa
Fig 14: Snapshot memoria Windows con MAGNET DumpIt (incl. Pagefile) + Raccolta Triage

Finestra di messaggio - Raccolta completa
Fig 15: Finestra di messaggio

Archivio sicuro
Fig 16: Archivio container sicuro (PW: IncidentResponse) e Logfile.txt

Directory di output
Fig 17: Directory di output

Directory memoria
Fig 18: Directory memoria (DumpIt e Pagefile)

Snapshot memoria
Fig 19: Snapshot della memoria (in modo forense)

PageFileInfo
Fig 20: Pagefile e PageFileInfo

Raccolta Pagefile
Fig 21: Raccolta Pagefile (in modo forense)

Informazioni sistema
Fig 22: Informazioni di sistema raccolte

ProcessesAndModules-Extended_Info.tsv
Fig 23: Elaborazione automatica di 'ProcessesAndModules-Extended_Info.tsv' (MAGNET Response)

ProcessesAndModules-Extended_Info.ps1
Fig 24: 'ProcessesAndModules-Extended_Info.ps1' → MemProcFS-Analyzer

Dipendenze

7-Zip 24.09 Standalone Console (2024-11-29)
https://www.7-zip.org/download.html

Belkasoft Live RAM Capturer (2018-10-22)
https://belkasoft.com/ram-capturer

MAGNET DumpIt per Windows (2023-01-17) → Comae-Toolkit-v20230117
https://www.magnetforensics.com/resources/magnet-dumpit-for-windows/

MAGNET Encrypted Disk Detector v3.1.0 (2022-06-19)
https://www.magnetforensics.com/resources/encrypted-disk-detector/

MAGNET RAM Capture v1.2.0 (2019-07-24)
https://www.magnetforensics.com/resources/magnet-ram-capture/

Magnet RESPONSE v1.7.1 (2024-09-07)
https://www.magnetforensics.com/resources/magnet-response/

PsLoggedOn v1.35 (2016-06-29)
https://docs.microsoft.com/de-de/sysinternals/downloads/psloggedon

WinPMEM 4.0 RC2 (2020-10-13)
https://github.com/Velocidex/WinPmem/releases

Collegamenti

Belkasoft Live RAM Capturer
MAGNET DumpIt per Windows
MAGNET Encrypted Disk Detector
MAGNET RAM Capture
MAGNET Response
WinPMEM

Scarica lo strumento