
MemProcFSを使用してWindowsメモリフォレンジックスおよびDFIRワークフローを自動化:YARA/ClamAVスキャン、プロセス異常検出、アーティファクト/ログ抽出。
MemProcFS-Analyzer.ps1 は、MemProcFS の使用を簡素化し、メモリ分析ワークフローを最適化するための PowerShell スクリプトです。
MemProcFS - Ulf Frisk によるメモリプロセスファイルシステム
https://github.com/ufrisk/MemProcFS
機能:
MemProcFS-Analyzer の最新バージョンは、Releases セクションからダウンロードしてください。
管理者として Windows PowerShell(または Windows PowerShell ISE、PSVersion: 5.1 の Visual Studio Code)を起動し、MemProcFS-Analyzer.ps1 を開いて実行してください。
File-Browser
図 1: メモリスナップショットと pagefile.sys を選択します(任意)
Auto-Install
図 2: MemProcFS-Analyzer が依存関係を自動インストールします(初回実行時)

図 3: 利用規約に同意します(初回実行時)
MemProcFS
図 4: MemProcFS が役に立つと思われたら、https://github.com/sponsors/ufrisk でスポンサーになってください

図 5: マウントされたメモリダンプをドライブレターを探索して調査できます
Auto-Update
図 6: MemProcFS-Analyzer が更新をチェックします(2回目の実行時)
注記: インストール後は "Updater" 関数をコメントアウト/無効化することをお勧めします。スクリプト下部の "Main" を確認してください。

図 7: FindEvil 機能と追加の分析

図 8: プロセス

図 9: 実行中および終了したプロセス

図 10: プロセスツリー(GUI)

図 11: プロセスツリーの確認(異常の発見)

図 12: プロセスツリー: プロセス呼び出しチェーン付きのアラートメッセージ

図 13: プロセスツリー: プロパティビュー → プロセスまたはアラートメッセージをダブルクリック

図 14: IPinfo.io による GeoIP

図 15: IPinfo.io による IP のマッピング
EVTX
Detections
図 16: Windows イベントログ(EVTX)の処理

図 17: Zircolite - EVTX 用のスタンドアロン SIGMA ベース検出ツール(ミニ GUI)

図 18: 抽出した Amcache.hve の処理 → XLSX

図 19: ShimCache の処理 → XLSX

図 20: CSV 出力を Timeline Explorer(TLE)で分析

図 21: ELK インポート

図 22: 楽しい ELK ハンティングを!

図 23: マルチスレッド ClamAV スキャンで悪意のあるファイルの発見を支援! ;-)

図 24: OK を押して MemProcFS と Elasticsearch/Kibana をシャットダウンします

図 25: セキュアアーカイブコンテナ(PW: MemProcFS)
Hiroshi Suzuki と Hisao Nashiwa による Super Easy Memory Forensics をチェックしてください。
最新の Dokany Library Bundle → DokanSetup.exe をダウンロードしてインストールします
https://github.com/dokan-dev/dokany/releases/latest
最新の .NET 9 Desktop Runtime をダウンロードしてインストールします(EZTools に必要)
https://dotnet.microsoft.com/en-us/download/dotnet/9.0
最新の Windows 版 ClamAV パッケージをダウンロードしてインストールします。
https://www.clamav.net/downloads#otherversions
ClamAV の初回セットアップ
管理者として Windows PowerShell コンソールを起動します。
cd "C:\Program Files\ClamAV"
copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
copy .\conf_examples\clamd.conf.sample .\clamd.conf
write.exe .\freshclam.conf → "Example" と書かれた行をコメントアウトするか削除します。
write.exe .\clamd.conf → "Example" と書かれた行をコメントアウトするか削除します。
https://docs.clamav.net/manual/Usage/Configuration.html#windows
ClamAV のスキャン速度パフォーマンスを最適化します(30% 高速化)
テキストエディタで "C:\Program Files\ClamAV\clamd.conf" を開き、"Don't scan files and directories matching regex" を検索します。
ExcludePath "\\heaps\\"
ExcludePath "\\handles\\"
注記:
1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py
7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html
AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ClamAV - ダウンロード → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads
Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe
Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch
entropy v1.1 (2023-07-28)
https://github.com/merces/entropy
EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel
IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli
jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq
Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana
lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser
MemProcFS v5.17.6 - メモリプロセスファイルシステム (2026-04-19)
https://github.com/ufrisk/MemProcFS
RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv
YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/
Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite
MemProcFS
Elasticsearch を使用した MemProcFS のデモ
MemProcFS プロジェクトをスポンサーする
MemProcFS-Plugins
ExcludePath "\\memmap\\vad-v\\"ExcludePath "\\sys\\pool\\"無料の IPinfo アカウントを作成します [約1〜2分]
https://ipinfo.io/signup?ref=cli
テキストエディタで "MemProcFS-Analyzer.ps1" を開き、"Please insert your Access Token here" を検索して、アクセストークンをコピー&ペーストします。
使用したい機能をコメントアウト/コメント解除(選択的に有効化/無効化)してください(Elasticsearch と ELKImport はデフォルトで無効です)。スクリプト下部の "Main" を確認してください。
MemProcFS-Analyzer 用の自動インストーラー/アップデーターを起動します
.\Updater.ps1
Python 3.x をインストールします("Add Python 3.x to PATH" にチェックを入れます)。
Zircolite の依存関係をインストールします:
cd .\Tools\Zircolite
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
完了です! 😃