Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MemProcFS — MemProcFS | Kitploit
Strumenti/GitHubGitHub/ufrisk/memprocfs
Memory ForensicsReverse EngineeringInformatica ForenseAnalisi MalwareDigital ForensicsPenetration TestingSicurezza HardwareRisposta agli Incidenti
GitHubufrisk/memprocfs

MemProcFS

MemProcFS

Vedi Repository
4.2k51714 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

MemProcFS:

MemProcFS è un modo semplice e conveniente di visualizzare la memoria fisica come file in un file system virtuale.

Analisi della memoria facile e immediata con un semplice clic, senza la necessità di complicati argomenti da riga di comando! Accedi al contenuto della memoria e agli artefatti tramite file in un file system virtuale montato o tramite una libreria applicativa ricca di funzionalità da includere nei tuoi progetti!

Analizza file di dump della memoria, memoria live tramite DumpIt o WinPMEM, memoria live in modalità lettura-scrittura da macchine virtuali o da dispositivi hardware PCILeech FPGA!

È persino possibile connettersi a un agente remoto di acquisizione della memoria LeechAgent tramite una connessione sicura, consentendo l'incident response remota sulla memoria live, anche su connessioni ad alta latenza e bassa larghezza di banda! Dai un'occhiata a Virtual Machines with MemProcFS, LiveCloudKd o VMware!

Usa i tuoi strumenti preferiti per analizzare la memoria: usa i tuoi hex editor preferiti, i tuoi script python e powershell, WinDbg o i tuoi disassembler e debugger preferiti: funzioneranno tutti facilmente con MemProcFS semplicemente leggendo e scrivendo file!

Inizia!

Dai un'occhiata all'eccellente rapida panoramica di 13Cubed per iniziare! Dai anche un'occhiata ai miei vecchi interventi alle conferenze Disobey e BlueHat.

Per documentazione aggiuntiva consulta la wiki del progetto per informazioni dettagliate e approfondite sul file system stesso, sulla sua API e sui suoi moduli plugin! Per ulteriori informazioni sui metodi di acquisizione della memoria consulta il progetto LeechCore o entra nel server Discord PCILeech/MemProcFS!

Per iniziare scarica gli ultimi binari, moduli e file di configurazione e consulta la guida!

Installazione:

Ottieni gli ultimi binari, moduli e file di configurazione dall'ultima release. In alternativa, clona il repository e compila dal sorgente.

Windows

Il montaggio del file system richiede l'installazione della libreria file system Dokany. Scarica e installa l'ultima versione di Dokany versione 2 su: https://github.com/dokan-dev/dokany/releases/latest

Per catturare la memoria live (senza hardware PCILeech FPGA) scarica DumpIt e avvia MemProcFS tramite DumpIt in modalità /LIVEKD. In alternativa, ottieni WinPMEM scaricando il più recente driver WinPMEM firmato e posizionalo accanto a MemProcFS: istruzioni dettagliate nella Wiki di LeechCore.

PCILeech FPGA richiederà hardware oltre a FTD3XXWU.dll da posizionare accanto ai binari di MemProcFS. Consulta il progetto LeechCore per le istruzioni.

Linux

MemProcFS dovrebbe essere eseguibile senza configurazioni aggiuntive sulla maggior parte delle distribuzioni Linux con FUSE installato. Se compili dal sorgente, consulta la guida su MemProcFS su Linux.

macOS

Scarica l'ultima release di MemProcFS da qui. MemProcFS, quando utilizzato come file system virtuale montato, dipende da macFuse, che richiede un .kext. Scarica e installa macFuse qui. Se MemProcFS viene utilizzato tramite le API C/C++/Rust supportate, macFuse non è richiesto.

Ampia API Python, Rust, Java, Go, C# e C/C++:

Includi MemProcFS nei tuoi progetti di programmazione C/C++, C#, Java, Go (di terze parti), Python o Rust! Tutto in MemProcFS è esposto tramite un'API facile da usare per l'utilizzo nei tuoi progetti! L'architettura amichevole verso i plugin consente agli utenti di estendere facilmente MemProcFS con plugin C/C++/Rust/Python!

Tutto in MemProcFS è esposto tramite API. Esistono API sia per C/C++ vmmdll.h, C# pacchetto nuget, Java, Python pacchetto pip e Rust crate. Il file system stesso è reso disponibile virtualmente tramite l'API senza la necessità di montarlo. È possibile leggere sia la memoria virtuale dei processi che la memoria fisica! L'esempio seguente mostra la lettura di 0x20 byte dall'indirizzo fisico 0x1000:

root@kitploit:~
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

MemProcFS è disponibile come pacchetto pip Python ed è facile integrarlo nei tuoi Jupyter Notebooks.

Esempi:

Avvia MemProcFS dalla riga di comando, possibilmente utilizzando uno degli esempi seguenti.

Oppure registra l'estensione del file di dump della memoria con MemProcFS.exe in modo che il file system venga montato automaticamente quando si fa doppio clic su un file di dump della memoria!

  • monta il file di dump della memoria come M: predefinito:
    memprocfs.exe -device c:\temp\win10x64-dump.raw
  • monta il file di dump della memoria come M: predefinito con verbosità aggiuntiva:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -v
  • monta il file di dump della memoria come M: predefinito e avvia la modalità forense:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1
  • monta il file di dump della memoria come M: predefinito e avvia la modalità forense con una scansione yara:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar
  • monta il file di dump della memoria come /home/pi/mnt/ su Linux:
    ./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw
  • monta il file di dump della memoria come S:
    memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw
  • monta la memoria live del target, in modalità sola lettura, con il driver WinPMEM:
    memprocfs.exe -device pmem
  • monta la memoria live del target, in modalità lettura/scrittura, con il dispositivo di acquisizione della memoria PCILeech FPGA:
    memprocfs.exe -device fpga -memmap auto

Comunità PCILeech e MemProcFS:

Trovi tutto questo un po' travolgente? O vuoi solo fare una domanda veloce? Unisciti al server della comunità DMA PCILeech e MemProcFS su Discord!

Compilazione:

I binari, moduli e file di configurazione precompilati si trovano nell'ultima release.. I binari di MemProcFS sono compilati con Visual Studio 2022 e Ubuntu x64/AARCH64.

Istruzioni dettagliate di compilazione possono essere trovate nella Wiki nella sezione Building.

Licenza:

Il codice sorgente del progetto è rilasciato sotto: GNU Affero General Public License v3.0. Alcune dipendenze e plugin inclusi sono rilasciati sotto GPLv3. Alcuni binari ridistribuibili Microsoft inclusi sono rilasciati sotto licenze separate. Licenze alternative potrebbero essere possibili su richiesta.

Contributi:

PCILeech, MemProcFS e LeechCore sono open source ma non a contribuzione aperta. PCILeech, MemProcFS e LeechCore offrono un'architettura di plugin altamente flessibile che consente contributi sotto forma di plugin. Se desideri apportare un contributo, diverso da un plugin, ai progetti principali, contattami prima di iniziare lo sviluppo.

Link:

  • Twitter: Twitter
  • Discord: Discord | PCILeech/MemProcFS
  • PCILeech: https://github.com/ufrisk/pcileech
  • PCILeech FPGA: https://github.com/ufrisk/pcileech-fpga
  • LeechCore: https://github.com/ufrisk/LeechCore
  • MemProcFS: https://github.com/ufrisk/MemProcFS
  • Blog: http://blog.frizk.net

Link - Progetti Correlati:

  • MemProcFS-Analyzer è un'applicazione PowerShell di terze parti utilizzata per semplificare l'uso di MemProcFS e ottimizzare il tuo flusso di lavoro di analisi della memoria. MemProcFS-Analyzer è mantenuto da @evild3ad presso LETHAL-FORENSICS.

Changelog:

Release precedenti (clicca per espandere):

v1.0

  • Release iniziale.

v1.1-v4.9

  • Vari aggiornamenti. Consulta le singole release per maggiori informazioni.

v5.0

  • Release importante con nuove funzionalità per supportare attività di analisi parallele.
  • Modifiche API di rottura e aggiornamenti importanti.
  • Capacità di analisi forense estese e supporto file CSV.
  • Supporto plugin Linux.
  • Nuova API Java.

v5.1

  • Supporto per Windows 11 22H2.
  • Viste solo testo e solo binario in '/misc/view/'.

v5.2

  • Correzioni di bug.
  • Supporto macchine virtuali.
  • Supporto Windows ARM64.
  • Miglioramenti delle prestazioni FPGA.
  • Informazioni sull'albero dei dispositivi in /sys/drivers.
  • Aggiunte funzionalità Linux: memcompress e token.
  • Download manuale dei simboli di debug (PDB) su sistemi offline (solo Windows).

v5.3

  • Correzioni di bug e ottimizzazioni delle prestazioni.
  • Funzioni inoltrate PE.
  • Informazioni sulla versione PE.
  • Modalità batch Python di MemProcFS.
  • Supporto plugin Python Linux.
  • Supporto Hyper-V Container/Sandbox.
  • Supporto Windows Hypervisor Platform (VMware e VirtualBox su Hyper-V).

v5.4

  • Supporto API Rust.
  • Supporto simboli di debug quando si esegue su Linux.

v5.5

  • Findevil: Nuove rilevazioni basate su thread. Findevil ora è solo in modalità forense.
  • Esempio Jupyter Notebook
  • Supporto Yara in modalità forense e ricerca.

v5.6

  • Correzioni di bug, ottimizzazioni delle prestazioni e aggiornamenti minori.

v5.16

  • Correzioni di bug.
  • Supporto per Windows 11 25H2

v5.17

  • Supporto per Windows 11 26H1.
  • Parsing del registro migliorato.
  • Nuove opzioni di aggiornamento nell'API.
  • Nuovo callback di logging opzionale nell'API.
  • Supporto per caratteri non ascii nei percorsi dei file.

v5.18

  • Correzioni di bug.
  • Nuovo modulo: parser Windows Terminal (Win11+).
  • Nuovo modulo forense: parser amcache (Win10+).
  • Limite superiore della mappa PTE regolato da 65536 a 131072.
  • Correzione: le scritture di file in MemProcFS montato su WSL (drvfs) ora funzionano.

Ultima:

  • Correzioni di bug.
  • Correzione: il recupero dell'heap ora funziona su Windows 11 24H2 e successivi.
  • Correzione: parsing di Pool e Heap migliorato.
  • Correzione: tassi di recupero della memoria compressa migliorati.
  • Nuovo modulo: /sys/eventlog (recupero registro eventi Windows).
Scarica lo strumento
  • monta un dump della memoria con i corrispondenti file di paging:
    memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys
  • Plugin files in modalità forense: mostra i file con contenuti recuperabili.
  • Regole yara integrate per Findevil in modalità forense da Elastic Security.
    Attivale accettando la licenza Elastic 2.0 tramite l'opzione di avvio -license-accept-elastic-license-2.0.
  • v5.7

    • Correzioni di bug.
    • Aggiornamenti API Rust.
    • Nuove rilevazioni Yara FindEvil.
    • Scansioni Yara degli oggetti file (maggiore probabilità di rilevamento dei driver vulnerabili da parte di FindEvil).
    • Prestazioni FPGA migliorate per letture più piccole.
    • Remoting MemProcFS migliorato tramite un LeechAgent remoto. Supporto remoto completo di MemProcFS su SMB - tcp/445. Perfetto per l'Incident Response (IR) di memoria forense!

    v5.8

    • Aggiornamenti API LeechCore per C/C++, C#, Rust, Python, Java.
    • Supporto per l'analisi della memoria Windows ARM64.

    v5.9

    • Correzioni di bug.
    • Miglioramenti dei moduli: ntfs, procinfo, web.
    • API C#: miglioramenti.
    • API Java: supporto per java.lang.foreign (JDK21+) per accessi efficienti alla memoria.
    • Miglioramenti delle prestazioni PCIe FPGA Linux.
    • FindEvil: le regole Yara attivate ora vengono mostrate.
    • FindEvil: rilevazioni antivirus da Windows Defender presenti sul sistema analizzato.
    • API Python: nuove funzionalità (multi-read, type-read) e prestazioni di lettura scatter migliorate.
    • Supporto per file di dump della memoria Proxmox.

    v5.10

    • Supporto per la release Windows 11 24H2.
    • Correzioni di bug.
    • Aggiunti oggetti _SECTION denominati alla mappa VAD.
    • Miglioramenti di -memmap auto.
    • Supporto file di ibernazione.
    • FindEvil: rilevazione UM APC. Grazie @thejanit0r per il contributo.
    • Modulo Sysinfo per informazioni di sistema facili da leggere.
    • Modulo Eventlog per un accesso conveniente ai file di registro eventi.
    • L'API di ricerca binaria ora consente fino a 16M termini di ricerca (rispetto ai precedenti 16).
    • Parsing Prefetch.

    v5.11

    • Correzioni di bug.
    • Nuova API Vmmsharp C#.

    v5.12

    • Correzioni di bug.
    • Aggiornamenti (FindEvil, nuove firme, ecc.).
    • Nuove API per oggetti kernel, driver e dispositivi.

    v5.13

    • Correzioni di bug.
    • Aggiunto nuovo modulo console.
    • Miglioramenti del recupero file (dimensioni file, informazioni di firma) per il modulo files.
    • Funzionalità API di callback della memoria (solo API C/C++).
    • Parsing callstack per callstack di processi in modalità utente x64.

    v5.14

    • Correzioni di bug.
    • Supporto compilazione clang Linux.
    • Supporto macOS.

    v5.15

    • Correzioni di bug.
    • Supporto LeechAgent Linux tramite gRPC (LeechCore v2.21).
    • Nuova rilevazione FindEvil: Alta Entropia.
    • Parsing cache DNS. Grazie @MattCore71 per il contributo.