Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MemProcFS-Analyzer — Automatizza l'analisi forense della memoria Windows e i flussi di lavoro DFIR con MemProcFS: scansione YARA/ClamAV, rilevamento di anomalie nei processi ed estrazione di artefatti e log. | Kitploit
Strumenti/GitHubGitHub/lethal-forensics/memprocfs-analyzer
Memory ForensicsScripting e AutomazioneAnalisi MalwareDigital ForensicsThreat IntelligenceRisposta agli IncidentiRilevamento di AnomalieAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Automatizza l'analisi forense della memoria Windows e i flussi di lavoro DFIR con MemProcFS: scansione YARA/ClamAV, rilevamento di anomalie nei processi ed estrazione di artefatti e log.

Vedi Repository
72878211 mese faRevisionato da Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 è uno script PowerShell utilizzato per semplificare l'utilizzo di MemProcFS e per ottimizzare il tuo flusso di lavoro di analisi della memoria.

MemProcFS - The Memory Process File System di Ulf Frisk
https://github.com/ufrisk/MemProcFS

Funzionalità:

  • Analisi della memoria facile e veloce!
  • Puoi montare uno snapshot di memoria (Raw Physical Memory Dump o Microsoft Crash Dump) come un'immagine disco e gestire la funzione di compressione della memoria su Windows
  • Auto-installazione di MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA e Zircolite
  • Auto-aggiornamento di MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (incl. Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA e Zircolite
  • Info di aggiornamento quando è disponibile una nuova versione di ClamAV o un nuovo Dokany File System Library Bundle
  • Supporto Pagefile
  • OS Fingerprinting
  • Scansione con regole YARA personalizzate (incl. 447 regole di es. Chronicle ed Elastic Security)
  • Scansione multi-thread con ClamAV per Windows
  • Raccolta dei file infetti rilevati da ClamAV per ulteriori analisi (PW: infected)
  • Raccolta dei moduli iniettati rilevati da MemProcFS PE_INJECT per ulteriori analisi (PW: infected)
  • Estrazione di IPv4/IPv6
  • Mapping IP2ASN e GeoIP con IPinfo CLI → Ottieni il tuo token gratuitamente su https://ipinfo.io/signup
  • Controllo dei numeri di porta sospetti
  • Albero dei processi (TreeView) inclusa la catena completa di chiamate dei processi (Un ringraziamento speciale a Dominik Schmidt)
  • Controllo dei processi per relazioni genitore-figlio insolite e numero di istanze
  • Controllo dei processi per contesto utente insolito
  • Controllo del masquerading del percorso dei processi e del masquerading del nome dei processi (distanza di Damerau Levenshtein)
  • Cronologia del browser web (Google Chrome, Microsoft Edge e Firefox)
  • Estrazione dei file di log eventi di Windows ed elaborazione con EvtxECmd → Timeline Explorer (EZTools di Eric Zimmerman)
  • Panoramica dei log eventi
  • Elaborazione dei log eventi di Windows con Zircolite - Uno strumento di rilevamento standalone basato su SIGMA per EVTX
  • Analisi di Amcache.hve estratto con Amcacheparser (EZTools di Eric Zimmerman)
  • Analisi della Application Compatibility Cache aka ShimCache con AppCompatcacheParser (EZTools di Eric Zimmerman)
  • Analisi della Syscache con RECmd (EZTools di Eric Zimmerman)
  • Analisi degli artefatti UserAssist con RECmd (EZTools di Eric Zimmerman)
  • Analisi degli artefatti ShellBags con RECmd (EZTools di Eric Zimmerman)
  • Vista Prefetch semplice (basata sulla Forensic Timeline)
  • Analisi degli Auto-Start Extensibility Points (ASEPs) con RECmd (EZTools di Eric Zimmerman)
  • Analisi di RecentDocs e documenti attendibili di Office con RECmd (EZTools di Eric Zimmerman)
  • Analisi del registro con DFIR RECmd Batch File (DFIR Batch File di Andrew Rathbun)
  • Analisi dei metadati dei moduli di processo recuperati (sperimentale)
  • Estrazione dei file di collegamento di Windows (LNK)
  • Caccia ai file di collegamento (LNK) dannosi di Windows
  • Integrazione del modulo PowerShell ImportExcel di Doug Finke
  • Dati di output CSV per l'analisi con Timeline Explorer (es. timeline-reverse.csv, findevil.csv, web.csv)
  • Raccolta dei file di prova (Secure Archive Container → PW: MemProcFS)
  • e molto altro

Download

Scarica l'ultima versione di MemProcFS-Analyzer dalla sezione Releases.

Utilizzo

Avvia Windows PowerShell (o Windows PowerShell ISE o Visual Studio Code con PSVersion: 5.1) come Amministratore e apri/esegui MemProcFS-Analyzer.ps1.

File-Browser
Fig 1: Seleziona il tuo Memory Snapshot e il tuo pagefile.sys (Opzionale)

Auto-Install
Fig 2: MemProcFS-Analyzer installa automaticamente le dipendenze (Primo avvio)

Microsoft-Internet-Symbol-Store
Fig 3: Accetta i Termini di utilizzo (Primo avvio)

MemProcFS
Fig 4: Se trovi utile MemProcFS, diventa uno sponsor su: https://github.com/sponsors/ufrisk

Mounted
Fig 5: Puoi analizzare il memory dump montato esplorando la lettera dell'unità

Auto-Update
Fig 6: MemProcFS-Analyzer verifica la presenza di aggiornamenti (Secondo avvio)

Nota: si consiglia di decommentare/disattivare la funzione "Updater" dopo l'installazione. Dai un'occhiata al "Main" in fondo allo script.

FindEvil
Fig 7: Funzionalità FindEvil e analisi aggiuntive

Processes
Fig 8: Processi

RunningAndExited
Fig 9: Processi in esecuzione e terminati

ProcessTree
Fig 10: Albero dei processi (GUI)

ProcessTreeSearch
Fig 11: Controllo dell'albero dei processi (per trovare anomalie)

ProcessTreeAlerts
Fig 12: Albero dei processi: messaggi di avviso con Process Call Chain

Scarica lo strumento