
Automatizza l'analisi forense della memoria Windows e i flussi di lavoro DFIR con MemProcFS: scansione YARA/ClamAV, rilevamento di anomalie nei processi ed estrazione di artefatti e log.
MemProcFS-Analyzer.ps1 è uno script PowerShell utilizzato per semplificare l'utilizzo di MemProcFS e per ottimizzare il tuo flusso di lavoro di analisi della memoria.
MemProcFS - The Memory Process File System di Ulf Frisk
https://github.com/ufrisk/MemProcFS
Funzionalità:
Scarica l'ultima versione di MemProcFS-Analyzer dalla sezione Releases.
Avvia Windows PowerShell (o Windows PowerShell ISE o Visual Studio Code con PSVersion: 5.1) come Amministratore e apri/esegui MemProcFS-Analyzer.ps1.
File-Browser
Fig 1: Seleziona il tuo Memory Snapshot e il tuo pagefile.sys (Opzionale)
Auto-Install
Fig 2: MemProcFS-Analyzer installa automaticamente le dipendenze (Primo avvio)

Fig 3: Accetta i Termini di utilizzo (Primo avvio)
MemProcFS
Fig 4: Se trovi utile MemProcFS, diventa uno sponsor su: https://github.com/sponsors/ufrisk

Fig 5: Puoi analizzare il memory dump montato esplorando la lettera dell'unità
Auto-Update
Fig 6: MemProcFS-Analyzer verifica la presenza di aggiornamenti (Secondo avvio)
Nota: si consiglia di decommentare/disattivare la funzione "Updater" dopo l'installazione. Dai un'occhiata al "Main" in fondo allo script.

Fig 7: Funzionalità FindEvil e analisi aggiuntive

Fig 8: Processi

Fig 9: Processi in esecuzione e terminati

Fig 10: Albero dei processi (GUI)

Fig 11: Controllo dell'albero dei processi (per trovare anomalie)

Fig 12: Albero dei processi: messaggi di avviso con Process Call Chain

Fig 13: Albero dei processi: Vista proprietà → Doppio clic su un processo o un messaggio di avviso

Fig 14: GeoIP con IPinfo.io

Fig 15: Mappa degli IP con IPinfo.io
EVTX
Detections
Fig 16: Elaborazione dei log eventi di Windows (EVTX)

Fig 17: Zircolite - Uno strumento di rilevamento standalone basato su SIGMA per EVTX (Mini-GUI)

Fig 18: Elaborazione di Amcache.hve estratto → XLSX

Fig 19: Elaborazione di ShimCache → XLSX

Fig 20: Analizza l'output CSV con Timeline Explorer (TLE)

Fig 21: Importazione ELK

Fig 22: Buona caccia con ELK!

Fig 23: Scansione multi-thread di ClamAV per aiutarti a trovare il male! ;-)

Fig 24: Premi OK per spegnere MemProcFS ed Elastisearch/Kibana

Fig 25: Secure Archive Container (PW: MemProcFS)
Dai un'occhiata a Super Easy Memory Forensics di Hiroshi Suzuki e Hisao Nashiwa.
Scarica e installa l'ultimo Dokany Library Bundle → DokanSetup.exe
https://github.com/dokan-dev/dokany/releases/latest
Scarica e installa l'ultimo .NET 9 Desktop Runtime (requisito per EZTools)
https://dotnet.microsoft.com/en-us/download/dotnet/9.0
Scarica e installa l'ultimo pacchetto Windows di ClamAV.
https://www.clamav.net/downloads#otherversions
Configurazione iniziale di ClamAV
Avvia la console Windows PowerShell come Amministratore.
cd "C:\Program Files\ClamAV"
copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
copy .\conf_examples\clamd.conf.sample .\clamd.conf
write.exe .\freshclam.conf → Commenta o rimuovi la riga che dice "Example".
write.exe .\clamd.conf → Commenta o rimuovi la riga che dice "Example".
https://docs.clamav.net/manual/Usage/Configuration.html#windows
Ottimizza le prestazioni di velocità di scansione di ClamAV (30% più veloce)
Apri "C:\Program Files\ClamAV\clamd.conf" con il tuo editor di testo e cerca: "Don't scan files and directories matching regex"
ExcludePath "\\heaps\\"
Note:
1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py
7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html
AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ClamAV - Download → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads
Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe
Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch
entropy v1.1 (2023-07-28)
https://github.com/merces/entropy
EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel
IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli
jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq
Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana
lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser
MemProcFS v5.17.6 - The Memory Process File System (2026-04-19)
https://github.com/ufrisk/MemProcFS
RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv
YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/
Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite
MemProcFS
Demo di MemProcFS con Elasticsearch
Sponsorizza il Progetto MemProcFS
MemProcFS-Plugins
ExcludePath "\\handles\\"ExcludePath "\\memmap\\vad-v\\"ExcludePath "\\sys\\pool\\"Crea il tuo account IPinfo gratuito [circa 1-2 min]
https://ipinfo.io/signup?ref=cli
Apri "MemProcFS-Analyzer.ps1" con il tuo editor di testo, cerca "Please insert your Access Token here" e copia/incolla il tuo access token.
Assicurati di commentare/decommentare (abilitare o disabilitare selettivamente) le funzioni con cui vuoi sperimentare (Elasticsearch ed ELKImport sono disabilitati per impostazione predefinita). Dai un'occhiata al "Main" in fondo allo script.
Avvia l'installer/updater automatico per MemProcFS-Analyzer
.\Updater.ps1
Installa Python 3.x (e spunta la casella "Aggiungi Python 3.x al PATH").
Installa le dipendenze per Zircolite:
cd .\Tools\Zircolite
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
Fatto! 😃