Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MemProcFS — MemProcFS | Kitploit
ツール/GitHubGitHub/ufrisk/memprocfs
メモリフォレンジックリバースエンジニアリングフォレンジックマルウェア分析デジタルフォレンジックペネトレーションテストハードウェアセキュリティインシデントレスポンス
GitHubufrisk/memprocfs

MemProcFS

MemProcFS

リポジトリを見る
4.2k51714日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

MemProcFS:

MemProcFSは、物理メモリを仮想ファイルシステム内のファイルとして表示する、簡単で便利な方法です。

複雑なコマンドライン引数を必要とせず、簡単で簡単なポイントアンドクリックによるメモリ解析が可能です!マウントされた仮想ファイルシステム内のファイルを介して、または独自のプロジェクトに含めるための高機能なアプリケーションライブラリを介して、メモリの内容とアーティファクトにアクセスできます!

メモリダンプファイル、DumpItまたはWinPMEMによるライブメモリ、仮想マシンまたはPCILeech FPGAハードウェアデバイスからの読み取り/書き込みモードのライブメモリを解析できます!

さらに、セキュアな接続を介してリモートのLeechAgentメモリ取得エージェントに接続することも可能です。これにより、リモートでのライブメモリインシデントレスポンスが可能になります。高レイテンシで低帯域幅の接続でも問題ありません!仮想マシンとMemProcFS、LiveCloudKd、またはVMwareをチェックしてみてください!

お気に入りのツールを使ってメモリを解析しましょう。お気に入りのhexエディタ、pythonやpowershellスクリプト、WinDbg、お気に入りの逆アセンブラやデバッガを使用できます。これらはすべて、ファイルの読み書きだけでMemProcFSで簡単に動作します!

はじめに!

13Cubedによる優れたクイックウォークスルーをチェックして、始めましょう!また、DisobeyやBlueHatでの私の以前のカンファレンス講演もチェックしてください。

追加のドキュメントについては、ファイルシステム自体、そのAPI、およびプラグインモジュールに関する詳細な情報が記載されている**プロジェクトWikiをチェックしてください!メモリ取得方法の詳細については、LeechCoreプロジェクト**をチェックするか、PCILeech/MemProcFS Discordサーバーに参加してください!

始めるには、最新のバイナリ、モジュール、および設定ファイルをダウンロードして、ガイドをチェックしてください!

インストール:

最新のリリースからバイナリ、モジュール、および設定ファイルを入手してください。 または、リポジトリをクローンしてソースからビルドします。

Windows

ファイルシステムをマウントするには、Dokanyファイルシステムライブラリをインストールする必要があります。Dokanyバージョン2の最新版をダウンロードしてインストールしてください: https://github.com/dokan-dev/dokany/releases/latest

ライブメモリを取得するには(PCILeech FPGAハードウェアなしで)、DumpItをダウンロードし、DumpIt /LIVEKDモードでMemProcFSを起動します。または、最新の署名済みWinPMEMドライバをダウンロードしてWinPMEMを入手し、MemProcFSの隣に配置します。詳細な手順はLeechCore Wikiにあります。

PCILeech FPGAにはハードウェアと、MemProcFSバイナリの隣に配置する_FTD3XXWU.dll_が必要です。手順についてはLeechCoreプロジェクトを確認してください。

Linux

MemProcFSは、FUSEがインストールされているほとんどのLinuxディストリビューションでそのまま実行できるはずです。ソースからビルドする場合は、Linux上のMemProcFSに関するガイドを確認してください。

macOS

ここから最新のMemProcFSリリースをダウンロードします。マウントされた仮想ファイルシステムとして使用される場合、MemProcFSは.kextを必要とするmacFuseに依存します。macFuseをここからダウンロードしてインストールします。サポートされているC/C++/Rust APIを介してMemProcFSを使用する場合、macFuseは必要ありません。

広範なPython、Rust、Java、Go、C#、C/C++ API:

MemProcFSをC/C++、C#、Java、Go(サードパーティ)、Python、またはRustプログラミングプロジェクトに組み込みましょう!MemProcFSのすべては、独自のプロジェクトで使用するための使いやすいAPIを介して公開されています!プラグイン対応アーキテクチャにより、ユーザーはC/C++/Rust/PythonプラグインでMemProcFSを簡単に拡張できます!

MemProcFSのすべてはAPIとして公開されています。APIはC/C++ vmmdll.h、C# nugetパッケージ、Java、Python pipパッケージ、Rust crate用に存在します。ファイルシステム自体は、マウントする必要なくAPIを介して仮想的に利用可能になります。仮想プロセスメモリと物理メモリの両方を読み取ることが可能です!以下の例は、物理アドレス0x1000から0x20バイトを読み取ることを示しています:

root@kitploit:~
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

MemProcFSはPython pipパッケージとして利用可能で、Jupyter Notebooksに簡単に統合できます。

例:

コマンドラインからMemProcFSを起動します。以下の例のいずれかを使用してください。

または、メモリダンプファイルの拡張子をMemProcFS.exeに登録して、メモリダンプファイルをダブルクリックしたときにファイルシステムが自動的にマウントされるようにします!

  • メモリダンプファイルをデフォルトのM:としてマウント:
    memprocfs.exe -device c:\temp\win10x64-dump.raw
  • メモリダンプファイルをデフォルトのM:として冗長出力付きでマウント:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -v
  • メモリダンプファイルをデフォルトのM:としてマウントし、フォレンジックモードを開始:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1
  • メモリダンプファイルをデフォルトのM:としてマウントし、yaraスキャン付きでフォレンジックモードを開始:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar
  • Linuxでメモリダンプファイルを/home/pi/mnt/としてマウント:
    ./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw
  • メモリダンプファイルをS:としてマウント:
    memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw
  • WinPMEMドライバでライブターゲットメモリを読み取り専用モードでマウント:
    memprocfs.exe -device pmem
  • PCILeech FPGAメモリ取得デバイスでライブターゲットメモリを読み取り/書き込みモードでマウント:
    memprocfs.exe -device fpga -memmap auto
  • 対応するページファイルを含むメモリダンプをマウント:
    memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys

PCILeechおよびMemProcFSコミュニティ:

これらすべてが少し圧倒的だと感じますか?それとも簡単な質問をしたいだけですか?DiscordのPCILeechおよびMemProcFS DMAコミュニティサーバーに参加しましょう!

ビルド:

ビルド済みのバイナリ、モジュール、および設定ファイルは最新のリリースにあります。。MemProcFSバイナリはVisual Studio 2022およびUbuntu x64/AARCH64でビルドされています。

詳細なビルド手順は、WikiのBuildingセクションにあります。

ライセンス:

プロジェクトのソースコードは、GNU Affero General Public License v3.0の下でリリースされています。同梱されている一部の依存関係とプラグインはGPLv3の下でリリースされています。同梱されている一部のMicrosoft再配布可能バイナリは、別のライセンスの下でリリースされています。代替ライセンスはリクエストに応じて可能な場合があります。

貢献:

PCILeech、MemProcFS、LeechCoreはオープンソースですが、オープンコントリビューションではありません。PCILeech、MemProcFS、LeechCoreは、プラグインの形での貢献を可能にする非常に柔軟なプラグインアーキテクチャを提供しています。プラグイン以外のコアプロジェクトへの貢献を希望される場合は、開発を開始する前にお問い合わせください。

リンク:

  • Twitter: Twitter
  • Discord: Discord | PCILeech/MemProcFS
  • PCILeech: https://github.com/ufrisk/pcileech
  • PCILeech FPGA: https://github.com/ufrisk/pcileech-fpga
  • LeechCore: https://github.com/ufrisk/LeechCore
  • MemProcFS: https://github.com/ufrisk/MemProcFS
  • Blog: http://blog.frizk.net

リンク - 関連プロジェクト:

  • MemProcFS-Analyzerは、MemProcFSの使用を簡素化し、メモリ解析ワークフローを最適化するためのサードパーティ製PowerShellアプリケーションです。MemProcFS-Analyzerは、LETHAL-FORENSICSの@evild3adによって保守されています。

変更履歴:

以前のリリース(クリックして展開):

v1.0

  • 初期リリース。

v1.1-v4.9

  • さまざまな更新。詳細については、各リリースを参照してください。

v5.0

  • 並列解析タスクをサポートする新機能を備えたメジャーリリース。
  • 破壊的なAPI変更とメジャーアップデート。
  • 拡張されたフォレンジック解析機能とCSVファイルサポート。
  • Linuxプラグインサポート。
  • 新しいJava API。

v5.1

  • Windows 11 22H2のサポート。
  • '/misc/view/'でのテキストおよびバイナリのみのビュー。

v5.2

  • バグ修正。
  • 仮想マシンサポート。
  • ARM64 Windowsサポート。
  • FPGAパフォーマンスの改善。
  • /sys/drivers内のデバイスツリー情報。
  • Linux機能の追加: memcompressとtoken。
  • オフラインシステムでのデバッグシンボル(PDB)の手動ダウンロード(Windowsのみ)。

v5.3

  • バグ修正とパフォーマンス最適化。
  • PE転送関数。
  • PEバージョン情報。
  • MemProcFS Pythonバッチモード。
  • Linux Pythonプラグインサポート。
  • Hyper-Vコンテナ/サンドボックスサポート。
  • Windows Hypervisor Platformサポート(Hyper-V上のVMwareおよびVirtualBox)。

v5.4

  • Rust APIサポート。
  • Linux上で実行時のデバッグシンボルサポート。

v5.5

  • Findevil: 新しいスレッドベースの検出。Findevilはフォレンジックモードのみになりました。
  • Jupyter Notebookの例
  • フォレンジックモードおよび検索でのYaraサポート。

v5.6

  • バグ修正、パフォーマンス最適化、およびマイナーアップデート。
  • フォレンジックモードのfilesプラグイン - 回復可能なコンテンツを含むファイルを表示します。
  • Elastic SecurityからのフォレンジックモードのFindevil用の組み込みyaraルール。
    起動オプションでElasticライセンス2.0を受け入れてアクティブ化します。

v5.16

  • バグ修正。
  • Windows 11 25H2のサポート

v5.17

  • Windows 11 26H1のサポート。
  • レジストリ解析の改善。
  • APIの新しいリフレッシュオプション。
  • APIの新しいオプションのロギングコールバック。
  • ファイルパス内の非ASCII文字のサポート。

v5.18

  • バグ修正。
  • 新しいモジュール: Windows Terminalパーサー(Win11+)。
  • 新しいフォレンジックモジュール: amcacheパーサー(Win10+)。
  • PTEマップの上限を65536から131072に調整。
  • 修正: WSLマウントされたMemProcFS(drvfs)でのファイル書き込みが機能するようになりました。

最新:

  • バグ修正。
  • 修正: ヒープ回復がWindows 11 24H2以降で機能するようになりました。
  • 修正: プールとヒープの解析が改善されました。
  • 修正: 圧縮メモリの回復率が改善されました。
  • 新しいモジュール: /sys/eventlog(Windowsイベントログの回復)。
ツールをダウンロード
-license-accept-elastic-license-2.0

v5.7

  • バグ修正。
  • Rust APIの更新。
  • 新しいFindEvil Yara検出。
  • ファイルオブジェクトのYaraスキャン(FindEvilによる脆弱なドライバ検出の可能性が向上)。
  • 小さい読み取りでのFPGAパフォーマンスの改善。
  • リモートLeechAgentを介したMemProcFSリモーティングの改善。SMB - tcp/445を介した完全なMemProcFSリモートサポート。メモリフォレンジックインシデントレスポンス(IR)に最適です!

v5.8

  • C/C++、C#、Rust、Python、Java用のLeechCore API更新。
  • ARM64 Windowsメモリの解析サポート。

v5.9

  • バグ修正。
  • モジュールの改善: ntfs、procinfo、web。
  • C# API: 改善。
  • Java API: 効率的なメモリアクセスのためのjava.lang.foreign(JDK21+)のサポート。
  • Linux PCIe FPGAパフォーマンスの改善。
  • FindEvil: トリガーされたYaraルールが表示されるようになりました。
  • FindEvil: 解析対象システムに存在するWindows DefenderからのAV検出。
  • Python API: 新機能(マルチリード、タイプリード)とスキャッターリードパフォーマンスの改善。
  • Proxmoxメモリダンプファイルのサポート。

v5.10

  • Windows 11 24H2リリースのサポート。
  • バグ修正。
  • VADマップに名前付き_SECTIONオブジェクトを追加。
  • -memmap autoの改善。
  • ハイバネーションファイルのサポート。
  • FindEvil: UM APC検出。貢献してくれた@thejanit0rに感謝します。
  • 読みやすいシステム情報のためのSysinfoモジュール。
  • イベントログファイルへの便利なアクセスのためのEventlogモジュール。
  • バイナリ検索APIで最大1600万の検索語が可能になりました(以前の16から増加)。
  • プリフェッチ解析。

v5.11

  • バグ修正。
  • 新しいVmmsharp C# API。

v5.12

  • バグ修正。
  • 更新(FindEvil、新しいシグネチャなど)。
  • カーネルオブジェクト、ドライバ、デバイス用の新しいAPI。

v5.13

  • バグ修正。
  • 新しいconsoleモジュールを追加。
  • filesモジュールのファイル回復の改善(ファイルサイズ、署名情報)。
  • メモリコールバックAPI機能(C/C++ APIのみ)。
  • x64ユーザーモードプロセスコールスタックのコールスタック解析。

v5.14

  • バグ修正。
  • Linux clangコンパイルサポート。
  • macOSサポート。

v5.15

  • バグ修正。
  • gRPCを使用したLinux LeechAgentサポート(LeechCore v2.21)。
  • 新しいFindEvil検出: 高エントロピー。
  • DNSキャッシュ解析。貢献してくれた@MattCore71に感謝します。