Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Collect-MemoryDump — Script PowerShell automatizzato per l'acquisizione forense della memoria Windows, inclusi crash/dump raw, raccolta del pagefile, artefatti di triage e rilevamento di dischi crittografati. | Kitploit
Strumenti/GitHubGitHub/lethal-forensics/collect-memorydump
Memory ForensicsInformatica ForenseDigital ForensicsRisposta agli Incidenti
GitHublethal-forensics/collect-memorydump

Collect-MemoryDump

Script PowerShell automatizzato per l'acquisizione forense della memoria Windows, inclusi crash/dump raw, raccolta del pagefile, artefatti di triage e rilevamento di dischi crittografati.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
265321411 mesi faRevisionato da Kitploit

Collect-MemoryDump

Collect-MemoryDump - Creazione automatizzata di snapshot della memoria Windows per DFIR

Collect-MemoryDump.ps1 è uno script PowerShell utilizzato per raccogliere uno snapshot della memoria da un sistema Windows live (inclusa la raccolta del Pagefile) in modo forense.

Caratteristiche:

  • Supporto ARM64 (MAGNET DumpIt per Windows e MAGNET Response)
  • Controlla il nome host e la dimensione della memoria fisica prima di avviare l'acquisizione della memoria
  • Verifica se c'è abbastanza spazio libero su disco per salvare il file del dump della memoria
  • Raccoglie un Microsoft Crash Dump con MAGNET DumpIt per Windows
  • Raccoglie un Raw Physical Memory Dump con MAGNET DumpIt, MAGNET RAM Capture, Belkasoft Live RAM Capturer e WinPMEM
  • Raccolta del Pagefile con MAGNET Response → molto utile quando si ha a che fare con tecniche di iniezione PE riflettive
  • Raccolta di Triage con MAGNET Response (Opzionale)
  • Raccoglie informazioni sui processi/moduli in esecuzione con MAGNET Response
  • Controlla la presenza di volumi crittografati con MAGNET Encrypted Disk Detector (EDD)
  • Raccoglie la chiave di ripristino di BitLocker
  • Controlla la presenza di strumenti di sicurezza endpoint installati (AntiVirus e EDR)
  • Enumera tutte le informazioni necessarie dal sistema di destinazione per arricchire il tuo flusso di lavoro DFIR
  • Crea un archivio container sicuro protetto da password (PW: IncidentResponse)

[!SUGGERIMENTO] Analisi forense automatizzata dei dump di memoria Windows e dei corrispondenti Pagefile con MemProcFS-Analyzer

Prima versione pubblica

MAGNET Talks - Francoforte, Germania (27 luglio 2022)
Titolo della presentazione: Tecniche moderne di Digital Forensics e Incident Response
https://www.magnetforensics.com/

Download

Scarica l'ultima versione di Collect-MemoryDump dalla sezione Rilasci.

[!NOTA] Collect-MemoryDump non include tutti gli strumenti esterni per impostazione predefinita.

È necessario scaricare le seguenti dipendenze:

  • Belkasoft Live RAM Capturer
  • MAGNET DumpIt per Windows
  • MAGNET Encrypted Disk Detector
  • MAGNET RAM Capture
  • MAGNET Response

Copia i file richiesti nelle seguenti posizioni:

Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys

MAGNET DumpIt per Windows
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe

MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe

MAGNET RAM Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe

MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe

Consulta: Wiki: Come aggiungere o aggiornare le dipendenze

Utilizzo

.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]

Esempio 1 - Raccogli Microsoft Crash Dump e Pagefile

.\Collect-MemoryDump.ps1 -Comae --Pagefile  

Esempio 2 - Raccogli Raw Physical Memory Dump e Pagefile

.\Collect-MemoryDump.ps1 -DumpIt --Pagefile

Esempio 3 - Raccogli Raw Physical Memory Dump

.\Collect-MemoryDump.ps1 -WinPMEM  

Esempio 4 - Raccogli Microsoft Crash Dump, Pagefile e Artefatti Forensi

.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage

[!IMPORTANTE]
Microsoft .NET Framework 4 (o successivo) deve essere installato sul sistema di destinazione per MAGNET Encrypted Disk Detector e MAGNET Response. Salta semplicemente la raccolta del Pagefile o scarica e installa Microsoft .NET Framework 4 (Installazione autonoma) dal sito di download Microsoft:
https://www.microsoft.com/en-us/download/details.aspx?id=17718

[!IMPORTANTE]
MAGNET DumpIt per Windows NON supporta i sistemi di destinazione Windows 7. Utilizza uno degli altri strumenti di acquisizione della memoria quando hai a che fare con Windows 7.

Messaggio di aiuto
Fig 1: Messaggio di aiuto

Spazio disponibile
Fig 2: Verifica spazio disponibile

DumpIt - Microsoft Crash Dump
Fig 3: Creazione automatica di snapshot della memoria Windows con MAGNET DumpIt per Windows (incl. Pagefile)

DumpIt - Raw Physical Memory Dump
Fig 4: Creazione automatica di snapshot della memoria Windows con MAGNET DumpIt per Windows (incl. Pagefile)

WinPMEM
Fig 5: Creazione automatica di snapshot della memoria Windows con WinPMEM (incl. Pagefile)

Belkasoft
Fig 6: Creazione automatica di snapshot della memoria Windows con Belkasoft Live RAM Capturer (incl. Pagefile)

Raccolta Pagefile
Fig 7: Raccolta Pagefile con MAGNET Response

Informazioni Processi/Moduli
Fig 8: Raccolta informazioni processi/moduli in esecuzione con MAGNET Response

Finestra di messaggio
Fig 9: Finestra di messaggio

Scarica lo strumento