Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/lethal-forensics/memprocfs-analyzer
Memory ForensicsScripting e AutomazioneAnalisi MalwareDigital ForensicsThreat IntelligenceRisposta agli IncidentiRilevamento di AnomalieAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Automatizza l'analisi forense della memoria Windows e i flussi di lavoro DFIR con MemProcFS: scansione YARA/ClamAV, rilevamento di anomalie nei processi ed estrazione di artefatti e log.

Vedi Repository
728783 mesi faRevisionato da Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 è uno script PowerShell utilizzato per semplificare l'utilizzo di MemProcFS e per ottimizzare il tuo flusso di lavoro di analisi della memoria.

MemProcFS - The Memory Process File System di Ulf Frisk
https://github.com/ufrisk/MemProcFS

Funzionalità:

  • Analisi della memoria facile e veloce!
  • Puoi montare uno snapshot di memoria (Raw Physical Memory Dump o Microsoft Crash Dump) come un'immagine disco e gestire la funzione di compressione della memoria su Windows
  • Auto-installazione di MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA e Zircolite
  • Auto-aggiornamento di MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (incl. Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA e Zircolite
  • Info di aggiornamento quando è disponibile una nuova versione di ClamAV o un nuovo Dokany File System Library Bundle
  • Supporto Pagefile
  • OS Fingerprinting
  • Scansione con regole YARA personalizzate (incl. 447 regole di es. Chronicle ed Elastic Security)
  • Scansione multi-thread con ClamAV per Windows
  • Raccolta dei file infetti rilevati da ClamAV per ulteriori analisi (PW: infected)
  • Raccolta dei moduli iniettati rilevati da MemProcFS PE_INJECT per ulteriori analisi (PW: infected)
  • Estrazione di IPv4/IPv6
  • Mapping IP2ASN e GeoIP con IPinfo CLI → Ottieni il tuo token gratuitamente su https://ipinfo.io/signup
  • Controllo dei numeri di porta sospetti
  • Albero dei processi (TreeView) inclusa la catena completa di chiamate dei processi (Un ringraziamento speciale a Dominik Schmidt)
  • Controllo dei processi per relazioni genitore-figlio insolite e numero di istanze
  • Controllo dei processi per contesto utente insolito
  • Controllo del masquerading del percorso dei processi e del masquerading del nome dei processi (distanza di Damerau Levenshtein)
  • Cronologia del browser web (Google Chrome, Microsoft Edge e Firefox)
  • Estrazione dei file di log eventi di Windows ed elaborazione con EvtxECmd → Timeline Explorer (EZTools di Eric Zimmerman)
  • Panoramica dei log eventi
  • Elaborazione dei log eventi di Windows con Zircolite - Uno strumento di rilevamento standalone basato su SIGMA per EVTX
  • Analisi di Amcache.hve estratto con Amcacheparser (EZTools di Eric Zimmerman)
  • Analisi della Application Compatibility Cache aka ShimCache con AppCompatcacheParser (EZTools di Eric Zimmerman)
  • Analisi della Syscache con RECmd (EZTools di Eric Zimmerman)
  • Analisi degli artefatti UserAssist con RECmd (EZTools di Eric Zimmerman)
  • Analisi degli artefatti ShellBags con RECmd (EZTools di Eric Zimmerman)
  • Vista Prefetch semplice (basata sulla Forensic Timeline)
  • Analisi degli Auto-Start Extensibility Points (ASEPs) con RECmd (EZTools di Eric Zimmerman)
  • Analisi di RecentDocs e documenti attendibili di Office con RECmd (EZTools di Eric Zimmerman)
  • Analisi del registro con DFIR RECmd Batch File (DFIR Batch File di Andrew Rathbun)
  • Analisi dei metadati dei moduli di processo recuperati (sperimentale)
  • Estrazione dei file di collegamento di Windows (LNK)
  • Caccia ai file di collegamento (LNK) dannosi di Windows
  • Integrazione del modulo PowerShell ImportExcel di Doug Finke
  • Dati di output CSV per l'analisi con Timeline Explorer (es. timeline-reverse.csv, findevil.csv, web.csv)
  • Raccolta dei file di prova (Secure Archive Container → PW: MemProcFS)
  • e molto altro

Download

Scarica l'ultima versione di MemProcFS-Analyzer dalla sezione Releases.

Utilizzo

Avvia Windows PowerShell (o Windows PowerShell ISE o Visual Studio Code con PSVersion: 5.1) come Amministratore e apri/esegui MemProcFS-Analyzer.ps1.

File-Browser
Fig 1: Seleziona il tuo Memory Snapshot e il tuo pagefile.sys (Opzionale)

Auto-Install
Fig 2: MemProcFS-Analyzer installa automaticamente le dipendenze (Primo avvio)

Microsoft-Internet-Symbol-Store
Fig 3: Accetta i Termini di utilizzo (Primo avvio)

MemProcFS
Fig 4: Se trovi utile MemProcFS, diventa uno sponsor su: https://github.com/sponsors/ufrisk

Mounted
Fig 5: Puoi analizzare il memory dump montato esplorando la lettera dell'unità

Auto-Update
Fig 6: MemProcFS-Analyzer verifica la presenza di aggiornamenti (Secondo avvio)

Nota: si consiglia di decommentare/disattivare la funzione "Updater" dopo l'installazione. Dai un'occhiata al "Main" in fondo allo script.

FindEvil
Fig 7: Funzionalità FindEvil e analisi aggiuntive

Processes
Fig 8: Processi

RunningAndExited
Fig 9: Processi in esecuzione e terminati

ProcessTree
Fig 10: Albero dei processi (GUI)

ProcessTreeSearch
Fig 11: Controllo dell'albero dei processi (per trovare anomalie)

ProcessTreeAlerts
Fig 12: Albero dei processi: messaggi di avviso con Process Call Chain

PropertiesView
Fig 13: Albero dei processi: Vista proprietà → Doppio clic su un processo o un messaggio di avviso

IPinfo
Fig 14: GeoIP con IPinfo.io

MapReport
Fig 15: Mappa degli IP con IPinfo.io

EVTX
Detections
Fig 16: Elaborazione dei log eventi di Windows (EVTX)

Zircolite
Fig 17: Zircolite - Uno strumento di rilevamento standalone basato su SIGMA per EVTX (Mini-GUI)

Amcache
Fig 18: Elaborazione di Amcache.hve estratto → XLSX

ShimCache
Fig 19: Elaborazione di ShimCache → XLSX

Timeline-Explorer
Fig 20: Analizza l'output CSV con Timeline Explorer (TLE)

ELK-Import
Fig 21: Importazione ELK

ELK-Timeline
Fig 22: Buona caccia con ELK!

Secure-Archive-Container
Fig 23: Scansione multi-thread di ClamAV per aiutarti a trovare il male! ;-)

Message-Box
Fig 24: Premi OK per spegnere MemProcFS ed Elastisearch/Kibana

Output
Fig 25: Secure Archive Container (PW: MemProcFS)

Introduzione a MemProcFS e alla Memory Forensics

Dai un'occhiata a Super Easy Memory Forensics di Hiroshi Suzuki e Hisao Nashiwa.

Prerequisiti

  1. Scarica e installa l'ultimo Dokany Library Bundle → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. Scarica e installa l'ultimo .NET 9 Desktop Runtime (requisito per EZTools)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. Scarica e installa l'ultimo pacchetto Windows di ClamAV.
    https://www.clamav.net/downloads#otherversions

  4. Configurazione iniziale di ClamAV
    Avvia la console Windows PowerShell come Amministratore.
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → Commenta o rimuovi la riga che dice "Example".
    write.exe .\clamd.conf → Commenta o rimuovi la riga che dice "Example".
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. Ottimizza le prestazioni di velocità di scansione di ClamAV (30% più veloce)
    Apri "C:\Program Files\ClamAV\clamd.conf" con il tuo editor di testo e cerca: "Don't scan files and directories matching regex"
    ExcludePath "\\heaps\\"

Note:

  • Disattiva temporaneamente la protezione antivirus o, meglio ancora, escludi la directory di MemProcFS-Analyzer dalla scansione (es. Zircolite).
  • Suggerimenti per Elasticsearch

Dipendenze

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - Download → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 - The Memory Process File System (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

Link

MemProcFS
Demo di MemProcFS con Elasticsearch
Sponsorizza il Progetto MemProcFS
MemProcFS-Plugins

Scarica lo strumento

ExcludePath "\\handles\\"

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • Crea il tuo account IPinfo gratuito [circa 1-2 min]
    https://ipinfo.io/signup?ref=cli
    Apri "MemProcFS-Analyzer.ps1" con il tuo editor di testo, cerca "Please insert your Access Token here" e copia/incolla il tuo access token.

  • Assicurati di commentare/decommentare (abilitare o disabilitare selettivamente) le funzioni con cui vuoi sperimentare (Elasticsearch ed ELKImport sono disabilitati per impostazione predefinita). Dai un'occhiata al "Main" in fondo allo script.

  • Avvia l'installer/updater automatico per MemProcFS-Analyzer
    .\Updater.ps1

  • Installa Python 3.x (e spunta la casella "Aggiungi Python 3.x al PATH").
    Installa le dipendenze per Zircolite:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • Fatto! 😃