
MemProcFS è un modo semplice e conveniente di visualizzare la memoria fisica come file in un file system virtuale.
Analisi della memoria facile e immediata con un semplice clic, senza la necessità di complicati argomenti da riga di comando! Accedi al contenuto della memoria e agli artefatti tramite file in un file system virtuale montato o tramite una libreria applicativa ricca di funzionalità da includere nei tuoi progetti!
Analizza file di dump della memoria, memoria live tramite DumpIt o WinPMEM, memoria live in modalità lettura-scrittura da macchine virtuali o da dispositivi hardware PCILeech FPGA!
È persino possibile connettersi a un agente remoto di acquisizione della memoria LeechAgent tramite una connessione sicura, consentendo l'incident response remota sulla memoria live, anche su connessioni ad alta latenza e bassa larghezza di banda! Dai un'occhiata a Virtual Machines with MemProcFS, LiveCloudKd o VMware!
Usa i tuoi strumenti preferiti per analizzare la memoria: usa i tuoi hex editor preferiti, i tuoi script python e powershell, WinDbg o i tuoi disassembler e debugger preferiti: funzioneranno tutti facilmente con MemProcFS semplicemente leggendo e scrivendo file!




Dai un'occhiata all'eccellente rapida panoramica di 13Cubed per iniziare! Dai anche un'occhiata ai miei vecchi interventi alle conferenze Disobey e BlueHat.
Per documentazione aggiuntiva consulta la wiki del progetto per informazioni dettagliate e approfondite sul file system stesso, sulla sua API e sui suoi moduli plugin! Per ulteriori informazioni sui metodi di acquisizione della memoria consulta il progetto LeechCore o entra nel server Discord PCILeech/MemProcFS!
Per iniziare scarica gli ultimi binari, moduli e file di configurazione e consulta la guida!
Ottieni gli ultimi binari, moduli e file di configurazione dall'ultima release. In alternativa, clona il repository e compila dal sorgente.
Il montaggio del file system richiede l'installazione della libreria file system Dokany. Scarica e installa l'ultima versione di Dokany versione 2 su: https://github.com/dokan-dev/dokany/releases/latest
Per catturare la memoria live (senza hardware PCILeech FPGA) scarica DumpIt e avvia MemProcFS tramite DumpIt in modalità /LIVEKD. In alternativa, ottieni WinPMEM scaricando il più recente driver WinPMEM firmato e posizionalo accanto a MemProcFS: istruzioni dettagliate nella Wiki di LeechCore.
PCILeech FPGA richiederà hardware oltre a FTD3XXWU.dll da posizionare accanto ai binari di MemProcFS. Consulta il progetto LeechCore per le istruzioni.
MemProcFS dovrebbe essere eseguibile senza configurazioni aggiuntive sulla maggior parte delle distribuzioni Linux con FUSE installato. Se compili dal sorgente, consulta la guida su MemProcFS su Linux.
Scarica l'ultima release di MemProcFS da qui. MemProcFS, quando utilizzato come file system virtuale montato, dipende da macFuse, che richiede un .kext. Scarica e installa macFuse qui. Se MemProcFS viene utilizzato tramite le API C/C++/Rust supportate, macFuse non è richiesto.
Includi MemProcFS nei tuoi progetti di programmazione C/C++, C#, Java, Go (di terze parti), Python o Rust! Tutto in MemProcFS è esposto tramite un'API facile da usare per l'utilizzo nei tuoi progetti! L'architettura amichevole verso i plugin consente agli utenti di estendere facilmente MemProcFS con plugin C/C++/Rust/Python!
Tutto in MemProcFS è esposto tramite API. Esistono API sia per C/C++ vmmdll.h, C# pacchetto nuget, Java, Python pacchetto pip e Rust crate. Il file system stesso è reso disponibile virtualmente tramite l'API senza la necessità di montarlo. È possibile leggere sia la memoria virtuale dei processi che la memoria fisica! L'esempio seguente mostra la lettura di 0x20 byte dall'indirizzo fisico 0x1000:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
MemProcFS è disponibile come pacchetto pip Python ed è facile integrarlo nei tuoi Jupyter Notebooks.
Avvia MemProcFS dalla riga di comando, possibilmente utilizzando uno degli esempi seguenti.
Oppure registra l'estensione del file di dump della memoria con MemProcFS.exe in modo che il file system venga montato automaticamente quando si fa doppio clic su un file di dump della memoria!
memprocfs.exe -device c:\temp\win10x64-dump.rawmemprocfs.exe -device c:\temp\win10x64-dump.raw -vmemprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.rawmemprocfs.exe -mount s -device c:\temp\win10x64-dump.rawmemprocfs.exe -device pmemmemprocfs.exe -device fpga -memmap autoTrovi tutto questo un po' travolgente? O vuoi solo fare una domanda veloce? Unisciti al server della comunità DMA PCILeech e MemProcFS su Discord!
I binari, moduli e file di configurazione precompilati si trovano nell'ultima release.. I binari di MemProcFS sono compilati con Visual Studio 2022 e Ubuntu x64/AARCH64.
Istruzioni dettagliate di compilazione possono essere trovate nella Wiki nella sezione Building.
Il codice sorgente del progetto è rilasciato sotto: GNU Affero General Public License v3.0. Alcune dipendenze e plugin inclusi sono rilasciati sotto GPLv3. Alcuni binari ridistribuibili Microsoft inclusi sono rilasciati sotto licenze separate. Licenze alternative potrebbero essere possibili su richiesta.
PCILeech, MemProcFS e LeechCore sono open source ma non a contribuzione aperta. PCILeech, MemProcFS e LeechCore offrono un'architettura di plugin altamente flessibile che consente contributi sotto forma di plugin. Se desideri apportare un contributo, diverso da un plugin, ai progetti principali, contattami prima di iniziare lo sviluppo.
v1.0
v1.1-v4.9
v5.0
v5.1
v5.2
v5.3
v5.4
v5.5
v5.6
Ultima:
memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys-license-accept-elastic-license-2.0.v5.7
v5.8
-memmap auto.