Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MemProcFS-Analyzer — MemProcFSを使用してWindowsメモリフォレンジックスおよびDFIRワークフローを自動化:YARA/ClamAVスキャン、プロセス異常検出、アーティファクト/ログ抽出。 | Kitploit
ツール/GitHubGitHub/lethal-forensics/memprocfs-analyzer
メモリフォレンジックスクリプトと自動化マルウェア分析デジタルフォレンジック脅威インテリジェンスインシデントレスポンス異常検知ログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

MemProcFSを使用してWindowsメモリフォレンジックスおよびDFIRワークフローを自動化:YARA/ClamAVスキャン、プロセス異常検出、アーティファクト/ログ抽出。

リポジトリを見る
728783ヶ月前Kitploit レビュー済み

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 は、MemProcFS の使用を簡素化し、メモリ分析ワークフローを最適化するための PowerShell スクリプトです。

MemProcFS - Ulf Frisk によるメモリプロセスファイルシステム
https://github.com/ufrisk/MemProcFS

機能:

  • 高速かつ簡単なメモリ分析!
  • メモリスナップショット(Raw Physical Memory Dump または Microsoft Crash Dump)をディスクイメージのようにマウントし、Windows のメモリ圧縮機能を利用できます
  • MemProcFS、AmcacheParser、AppCompatCacheParser、Elasticsearch、entropy、EvtxECmd、ImportExcel、IPinfo CLI、jq、Kibana、lnk_parser、RECmd、SBECmd、xsv、YARA、Zircolite の自動インストール
  • MemProcFS、AmcacheParser、AppCompatCacheParser、Elasticsearch、entropy、EvtxECmd(Maps を含む)、ImportExcel、IPinfo CLI、jq、Kibana、lnk_parser、RECmd、SBECmd、xsv、YARA、Zircolite の自動更新
  • ClamAV の新バージョンまたは新しい Dokany File System Library Bundle が利用可能になったときの更新情報
  • ページファイル対応
  • OS フィンガープリンティング
  • カスタム YARA ルールによるスキャン(例:Chronicle や Elastic Security による 447 ルールを含む)
  • Windows 向け ClamAV によるマルチスレッドスキャン
  • ClamAV が検出した感染ファイルをさらなる分析のために収集(PW: infected)
  • MemProcFS PE_INJECT によって検出された注入モジュールをさらなる分析のために収集(PW: infected)
  • IPv4/IPv6 の抽出
  • IPinfo CLI による IP2ASN マッピングと GeoIP → 無料トークンは https://ipinfo.io/signup で取得
  • 不審なポート番号の確認
  • 完全なプロセス呼び出しチェーンを含むプロセスツリー(TreeView)(Dominik Schmidt に特に感謝)
  • プロセスの異常な親子関係とインスタンス数の確認
  • プロセスの異常なユーザーコンテキストの確認
  • プロセスパスの偽装とプロセス名の偽装の確認(Damerau Levenshtein Distance)
  • Web ブラウザ履歴(Google Chrome、Microsoft Edge、Firefox)
  • Windows イベントログファイルの抽出と EvtxECmd による処理 → Timeline Explorer(EZTools、Eric Zimmerman 作)
  • イベントログの概要
  • Zircolite による Windows イベントログの処理 - EVTX 用のスタンドアロン SIGMA ベース検出ツール
  • 抽出した Amcache.hve の Amcacheparser による分析(EZTools、Eric Zimmerman 作)
  • Application Compatibility Cache(別名 ShimCache)の AppCompatcacheParser による分析(EZTools、Eric Zimmerman 作)
  • Syscache の RECmd による分析(EZTools、Eric Zimmerman 作)
  • UserAssist アーティファクトの RECmd による分析(EZTools、Eric Zimmerman 作)
  • ShellBags アーティファクトの RECmd による分析(EZTools、Eric Zimmerman 作)
  • シンプルな Prefetch ビュー(フォレンジックタイムラインに基づく)
  • 自動起動拡張ポイント(ASEPs)の RECmd による分析(EZTools、Eric Zimmerman 作)
  • RecentDocs、Office Trusted Document の RECmd による分析(EZTools、Eric Zimmerman 作)
  • DFIR RECmd バッチファイルによるレジストリの分析(DFIR Batch File、Andrew Rathbun 作)
  • リカバリされたプロセスモジュールのメタデータの分析(実験的)
  • Windows ショートカットファイル(LNK)の抽出
  • 悪意のある Windows ショートカットファイル(LNK)のハンティング
  • Doug Finke による PowerShell モジュール ImportExcel の統合
  • Timeline Explorer で分析するための CSV 出力データ(例:timeline-reverse.csv、findevil.csv、web.csv)
  • 証拠ファイルの収集(セキュアアーカイブコンテナ → PW: MemProcFS)
  • その他多数

ダウンロード

MemProcFS-Analyzer の最新バージョンは、Releases セクションからダウンロードしてください。

使用方法

管理者として Windows PowerShell(または Windows PowerShell ISE、PSVersion: 5.1 の Visual Studio Code)を起動し、MemProcFS-Analyzer.ps1 を開いて実行してください。

File-Browser
図 1: メモリスナップショットと pagefile.sys を選択します(任意)

Auto-Install
図 2: MemProcFS-Analyzer が依存関係を自動インストールします(初回実行時)

Microsoft-Internet-Symbol-Store
図 3: 利用規約に同意します(初回実行時)

MemProcFS
図 4: MemProcFS が役に立つと思われたら、https://github.com/sponsors/ufrisk でスポンサーになってください

Mounted
図 5: マウントされたメモリダンプをドライブレターを探索して調査できます

Auto-Update
図 6: MemProcFS-Analyzer が更新をチェックします(2回目の実行時)

注記: インストール後は "Updater" 関数をコメントアウト/無効化することをお勧めします。スクリプト下部の "Main" を確認してください。

FindEvil
図 7: FindEvil 機能と追加の分析

Processes
図 8: プロセス

RunningAndExited
図 9: 実行中および終了したプロセス

ProcessTree
図 10: プロセスツリー(GUI)

ProcessTreeSearch
図 11: プロセスツリーの確認(異常の発見)

ProcessTreeAlerts
図 12: プロセスツリー: プロセス呼び出しチェーン付きのアラートメッセージ

PropertiesView
図 13: プロセスツリー: プロパティビュー → プロセスまたはアラートメッセージをダブルクリック

IPinfo
図 14: IPinfo.io による GeoIP

MapReport
図 15: IPinfo.io による IP のマッピング

EVTX
Detections
図 16: Windows イベントログ(EVTX)の処理

Zircolite
図 17: Zircolite - EVTX 用のスタンドアロン SIGMA ベース検出ツール(ミニ GUI)

Amcache
図 18: 抽出した Amcache.hve の処理 → XLSX

ShimCache
図 19: ShimCache の処理 → XLSX

Timeline-Explorer
図 20: CSV 出力を Timeline Explorer(TLE)で分析

ELK-Import
図 21: ELK インポート

ELK-Timeline
図 22: 楽しい ELK ハンティングを!

Secure-Archive-Container
図 23: マルチスレッド ClamAV スキャンで悪意のあるファイルの発見を支援! ;-)

Message-Box
図 24: OK を押して MemProcFS と Elasticsearch/Kibana をシャットダウンします

Output
図 25: セキュアアーカイブコンテナ(PW: MemProcFS)

MemProcFS とメモリフォレンジックの紹介

Hiroshi Suzuki と Hisao Nashiwa による Super Easy Memory Forensics をチェックしてください。

前提条件

  1. 最新の Dokany Library Bundle → DokanSetup.exe をダウンロードしてインストールします
    https://github.com/dokan-dev/dokany/releases/latest

  2. 最新の .NET 9 Desktop Runtime をダウンロードしてインストールします(EZTools に必要)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. 最新の Windows 版 ClamAV パッケージをダウンロードしてインストールします。
    https://www.clamav.net/downloads#otherversions

  4. ClamAV の初回セットアップ
    管理者として Windows PowerShell コンソールを起動します。
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → "Example" と書かれた行をコメントアウトするか削除します。
    write.exe .\clamd.conf → "Example" と書かれた行をコメントアウトするか削除します。
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. ClamAV のスキャン速度パフォーマンスを最適化します(30% 高速化)
    テキストエディタで "C:\Program Files\ClamAV\clamd.conf" を開き、"Don't scan files and directories matching regex" を検索します。
    ExcludePath "\\heaps\\"
    ExcludePath "\\handles\\"

注記:

  • ウイルス対策ソフトを一時的に無効にするか、できれば MemProcFS-Analyzer ディレクトリをスキャン対象から除外してください(例:Zircolite)。
  • Elasticsearch のヒント

依存関係

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - ダウンロード → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 - メモリプロセスファイルシステム (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

リンク

MemProcFS
Elasticsearch を使用した MemProcFS のデモ
MemProcFS プロジェクトをスポンサーする
MemProcFS-Plugins

ツールをダウンロード

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • 無料の IPinfo アカウントを作成します [約1〜2分]
    https://ipinfo.io/signup?ref=cli
    テキストエディタで "MemProcFS-Analyzer.ps1" を開き、"Please insert your Access Token here" を検索して、アクセストークンをコピー&ペーストします。

  • 使用したい機能をコメントアウト/コメント解除(選択的に有効化/無効化)してください(Elasticsearch と ELKImport はデフォルトで無効です)。スクリプト下部の "Main" を確認してください。

  • MemProcFS-Analyzer 用の自動インストーラー/アップデーターを起動します
    .\Updater.ps1

  • Python 3.x をインストールします("Add Python 3.x to PATH" にチェックを入れます)。
    Zircolite の依存関係をインストールします:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • 完了です! 😃