Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SuperMem — トリアージタイプに基づいてWindowsメモリイメージを処理するために開発されたPythonスクリプト。 | Kitploit
ツール/GitHubGitHub/crowdstrike/supermem
メモリフォレンジックフォレンジックマルウェア分析デジタルフォレンジックインシデントレスポンス
GitHubcrowdstrike/supermem

SuperMem

トリアージタイプに基づいてWindowsメモリイメージを処理するために開発されたPythonスクリプト。

リポジトリを見る
2674422年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

概要

Windowsメモリイメージをトリアージタイプに基づいて処理するために開発されたPythonスクリプトです。

必要条件

  • Python3
  • Bulk Extractor
  • Volatility2 with Community Plugins
  • Volatility3
  • Plaso
  • Yara

使用方法

クイックトリアージ

python3 winSuperMem.py -f memdump.mem -o output/ -tt 1

フルトリアージ

python3 winSuperMem.py -f memdump.mem -o output/ -tt 2

包括的トリアージ

python3 winSuperMem.py -f memdump.mem -o output/ -tt 3

インストール

  1. Python 3をインストールします
  2. Python 2をインストールします
  3. pip3 install -r requirements.txt
  4. Volatility 3 Frameworkをインストールします
  5. Volatility 2 Frameworkをインストールします
  6. Volatility 2 Community Pluginsをダウンロードします
  7. Bulk Extractorをインストールします
  8. Plasoをインストールします
  9. Yaraをインストールします
  10. Stringsをインストールします
  11. EVTxtractをインストールします

出力の読み方

  • 包括的トリアージの出力ディレクトリ構造:
    • BEoutputdir - Bulk Extractorの出力
    • DumpedDllsOutput - プロセスにロードされたダンプ済みDLL
    • DumpedFilesOutput - メモリ内のダンプ済みファイル
    • DumpedModules - ダンプされたロード済みドライバー
    • DumpedProcessOutput - ダンプされた実行中プロセス
    • DumpedRegistry - ダンプされたロード済みレジストリハイブ
    • EVTxtract - EVTxtractを使用して抽出されたデータ
    • IOCs.csv - 出力データセットで特定された収集済みIP
    • Logging.log - スクリプトのロギング
    • Plaso - Plasoマスタータイムライン
    • Strings - Unicode、Ascii、ビッグエンディアン文字列の出力
    • Volatility2 - Volatility2プラグインの出力
    • Volatility3 - Volatility3プラグインの出力
    • Yara - Yaraの一致

トラブルシューティング

既知のバグがいくつかあり、このセクションで説明します。

  • ファイルのダンプは、Windows8より前のWindowsイメージでは機能しない場合があります。volatility3のfilescanプラグインが提供するオフセットは、仮想アドレスではなく物理アドレスであることがあります。どちらが返されるかを指定する記述子もありません。現在のスクリプトは仮想アドレスのみを想定しています。この問題は、dumpfiles関数を--virtaddrから--physaddrに変更することで修正できます。
ツールをダウンロード