Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
MemProcFS — MemProcFS | Kitploit
도구/GitHubGitHub/ufrisk/memprocfs
Memory ForensicsReverse EngineeringForensicsMalware AnalysisDigital ForensicsPenetration TestingHardware SecurityIncident Response
GitHubufrisk/memprocfs

MemProcFS

MemProcFS

저장소 보기
4.2k5174일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

MemProcFS:

MemProcFS는 물리 메모리를 가상 파일 시스템의 파일로 간편하게 볼 수 있는 쉽고 편리한 방법입니다.

복잡한 명령줄 인수 없이 간단하고 손쉬운 클릭만으로 메모리 분석이 가능합니다! 마운트된 가상 파일 시스템의 파일을 통해 메모리 콘텐츠와 아티팩트에 접근하거나, 자신의 프로젝트에 포함할 수 있는 다양한 기능을 갖춘 애플리케이션 라이브러리를 통해 접근하세요!

메모리 덤프 파일, DumpIt 또는 WinPMEM을 통한 라이브 메모리, 가상 머신 또는 PCILeech FPGA 하드웨어 장치의 읽기-쓰기 모드 라이브 메모리를 분석하세요!

보안 연결을 통해 원격 LeechAgent 메모리 수집 에이전트에 연결하는 것도 가능합니다. 이를 통해 원격 라이브 메모리 침해 대응(IR)이 가능하며, 높은 지연 시간과 낮은 대역폭 연결에서도 사용할 수 있습니다! MemProcFS를 사용한 가상 머신, LiveCloudKd 또는 VMware를 살펴보세요!

즐겨 사용하는 도구로 메모리를 분석하세요. 좋아하는 헥스 에디터, Python 및 PowerShell 스크립트, WinDbg 또는 선호하는 디스어셈블러와 디버거를 사용하세요. 파일을 읽고 쓰는 것만으로 MemProcFS와 함께 모두 간단하게 작동합니다!

시작하기!

13Cubed의 훌륭한 빠른 둘러보기를 확인하여 시작하세요! 또한 Disobey 및 BlueHat에서의 이전 컨퍼런스 발표도 확인해 보세요.

추가 문서는 파일 시스템 자체, API 및 플러그인 모듈에 대한 심층적인 상세 정보를 제공하는 프로젝트 위키를 확인하세요! 메모리 수집 방법에 대한 추가 정보는 **LeechCore 프로젝트**를 확인하거나 PCILeech/MemProcFS Discord 서버에 참여하세요!

시작하려면 최신 바이너리, 모듈 및 구성 파일을 다운로드하고 가이드를 확인하세요!

설치:

최신 릴리스에서 바이너리, 모듈 및 구성 파일을 받으세요. 또는 저장소를 클론하고 소스에서 빌드하세요.

Windows

파일 시스템을 마운트하려면 Dokany 파일 시스템 라이브러리가 설치되어 있어야 합니다. Dokany 버전 2의 최신 버전을 다운로드하여 설치하세요: https://github.com/dokan-dev/dokany/releases/latest

라이브 메모리를 캡처하려면(PCILeech FPGA 하드웨어 없이) DumpIt을 다운로드하고 DumpIt /LIVEKD 모드를 통해 MemProcFS를 시작하세요. 또는 가장 최근에 서명된 WinPMEM 드라이버를 다운로드하여 MemProcFS와 함께 배치하여 WinPMEM을 사용하세요. 자세한 지침은 LeechCore Wiki에 있습니다.

PCILeech FPGA는 하드웨어와 함께 _FTD3XXWU.dll_을 MemProcFS 바이너리와 함께 배치해야 합니다. 지침은 LeechCore 프로젝트를 확인하세요.

Linux

MemProcFS는 FUSE가 설치된 대부분의 Linux 배포판에서 기본적으로 실행될 수 있어야 합니다. 소스에서 빌드하는 경우 Linux에서의 MemProcFS에 대한 가이드를 확인하세요.

macOS

여기에서 최신 MemProcFS 릴리스를 다운로드하세요. 마운트된 가상 파일 시스템으로 사용될 때 MemProcFS는 .kext가 필요한 macFuse에 의존합니다. 여기에서 macFuse를 다운로드하여 설치하세요. 지원되는 C/C++/Rust API를 통해 MemProcFS를 사용하는 경우 macFuse는 필요하지 않습니다.

광범위한 Python, Rust, Java, Go, C# 및 C/C++ API:

C/C++, C#, Java, Go (3rd party), Python 또는 Rust 프로그래밍 프로젝트에 MemProcFS를 포함하세요! MemProcFS의 모든 것은 자신의 프로젝트에서 사용할 수 있는 사용하기 쉬운 API로 노출됩니다! 플러그인 친화적인 아키텍처를 통해 사용자는 C/C++/Rust/Python 플러그인으로 MemProcFS를 쉽게 확장할 수 있습니다!

MemProcFS의 모든 것은 API로 노출됩니다. C/C++ vmmdll.h, C# nuget 패키지, Java, Python pip 패키지 및 Rust crate용 API가 존재합니다. 파일 시스템 자체는 마운트할 필요 없이 API를 통해 가상으로 제공됩니다. 가상 프로세스 메모리와 물리 메모리를 모두 읽을 수 있습니다! 아래 예제는 물리 주소 0x1000에서 0x20바이트를 읽는 방법을 보여줍니다:

root@kitploit:~
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

MemProcFS는 Python pip 패키지로 제공되며 Jupyter Notebooks에 쉽게 통합할 수 있습니다.

예제:

명령줄에서 MemProcFS를 시작하세요. 아래 예제 중 하나를 사용할 수 있습니다.

또는 메모리 덤프 파일 확장자를 MemProcFS.exe에 등록하여 메모리 덤프 파일을 더블클릭할 때 파일 시스템이 자동으로 마운트되도록 하세요!

  • 메모리 덤프 파일을 기본 M: 드라이브로 마운트:
    memprocfs.exe -device c:\temp\win10x64-dump.raw
  • 메모리 덤프 파일을 기본 M: 드라이브로 마운트하고 추가 출력 표시:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -v
  • 메모리 덤프 파일을 기본 M: 드라이브로 마운트하고 포렌식 모드 시작:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1
  • 메모리 덤프 파일을 기본 M: 드라이브로 마운트하고 yara 스캔으로 포렌식 모드 시작:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar
  • Linux에서 메모리 덤프 파일을 /home/pi/mnt/로 마운트:
    ./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw
  • 메모리 덤프 파일을 S: 드라이브로 마운트:
    memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw
  • WinPMEM 드라이버로 라이브 대상 메모리를 읽기 전용 모드로 마운트:
    memprocfs.exe -device pmem
  • PCILeech FPGA 메모리 수집 장치로 라이브 대상 메모리를 읽기/쓰기 모드로 마운트:
    memprocfs.exe -device fpga -memmap auto
  • 해당 페이지 파일과 함께 메모리 덤프를 마운트:
    memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys

PCILeech 및 MemProcFS 커뮤니티:

이 모든 것이 너무 부담스럽게 느껴지나요? 아니면 빠른 질문을 하고 싶으신가요? Discord의 PCILeech 및 MemProcFS DMA 커뮤니티 서버에 참여하세요!

빌드:

사전 빌드된 바이너리, 모듈 및 구성 파일은 최신 릴리스에서 찾을 수 있습니다.. MemProcFS 바이너리는 Visual Studio 2022 및 Ubuntu x64/AARCH64로 빌드됩니다.

자세한 빌드 지침은 Wiki의 Building 섹션에서 확인할 수 있습니다.

라이선스:

프로젝트 소스 코드는 GNU Affero General Public License v3.0으로 배포됩니다. 일부 번들 종속성 및 플러그인은 GPLv3로 배포됩니다. 일부 번들된 Microsoft 재배포 가능 바이너리는 별도의 라이선스로 배포됩니다. 대체 라이선스는 요청 시 가능할 수 있습니다.

기여:

PCILeech, MemProcFS 및 LeechCore는 오픈 소스이지만 개방형 기여는 아닙니다. PCILeech, MemProcFS 및 LeechCore는 플러그인 형태의 기여를 허용하는 매우 유연한 플러그인 아키텍처를 제공합니다. 플러그인이 아닌 핵심 프로젝트에 기여하고 싶다면 개발을 시작하기 전에 저에게 연락해 주세요.

링크:

  • Twitter: Twitter
  • Discord: Discord | PCILeech/MemProcFS
  • PCILeech: https://github.com/ufrisk/pcileech
  • PCILeech FPGA: https://github.com/ufrisk/pcileech-fpga
  • LeechCore: https://github.com/ufrisk/LeechCore
  • MemProcFS: https://github.com/ufrisk/MemProcFS
  • 블로그: http://blog.frizk.net

링크 - 관련 프로젝트:

  • MemProcFS-Analyzer는 MemProcFS 사용을 간소화하고 메모리 분석 워크플로우를 최적화하기 위한 3rd party PowerShell 애플리케이션입니다. MemProcFS-Analyzer는 LETHAL-FORENSICS의 @evild3ad가 유지 관리합니다.

변경 로그:

이전 릴리스 (클릭하여 펼치기):

v1.0

  • 최초 릴리스.

v1.1-v4.9

  • 다양한 업데이트. 자세한 내용은 각 릴리스를 참조하세요.

v5.0

  • 병렬 분석 작업을 지원하는 새로운 기능이 포함된 주요 릴리스.
  • API 변경 및 주요 업데이트.
  • 확장된 포렌식 분석 기능 및 CSV 파일 지원.
  • Linux 플러그인 지원.
  • 새로운 Java API.

v5.1

  • Windows 11 22H2 지원.
  • '/misc/view/'의 텍스트 및 바이너리 전용 보기.

v5.2

  • 버그 수정.
  • 가상 머신 지원.
  • ARM64 Windows 지원.
  • FPGA 성능 개선.
  • /sys/drivers의 장치 트리 정보.
  • Linux 기능 추가: memcompress 및 token.
  • 오프라인 시스템(Windows 전용)에서 디버그 기호(PDB) 수동 다운로드.

v5.3

  • 버그 수정 및 성능 최적화.
  • PE 전달 함수.
  • PE 버전 정보.
  • MemProcFS Python 배치 모드.
  • Linux Python 플러그인 지원.
  • Hyper-V 컨테이너/샌드박스 지원.
  • Windows Hypervisor Platform 지원 (Hyper-V의 VMware 및 VirtualBox).

v5.4

  • Rust API 지원.
  • Linux 실행 시 디버그 기호 지원.

v5.5

  • Findevil: 새로운 스레드 기반 탐지. Findevil은 이제 포렌식 모드 전용입니다.
  • Jupyter Notebook 예제
  • 포렌식 모드 및 검색의 Yara 지원.

v5.6

  • 버그 수정, 성능 최적화 및 사소한 업데이트.
  • 포렌식 모드의 files 플러그인 - 복구 가능한 콘텐츠가 있는 파일 표시.
  • Elastic Security의 포렌식 모드 Findevil용 내장 yara 규칙.
    시작 옵션 으로 Elastic 라이선스 2.0에 동의하여 활성화하세요.

v5.16

  • 버그 수정.
  • Windows 11 25H2 지원

v5.17

  • Windows 11 26H1 지원.
  • 레지스트리 파싱 개선.
  • API의 새로운 새로 고침 옵션.
  • API의 새로운 선택적 로깅 콜백.
  • 파일 경로의 비-ASCII 문자 지원.

v5.18

  • 버그 수정.
  • 새 모듈: Windows Terminal 파서 (Win11+).
  • 새 포렌식 모듈: amcache 파서 (Win10+).
  • PTE 맵 상한이 65536에서 131072로 조정됨.
  • 수정: WSL 마운트 MemProcFS (drvfs)의 파일 쓰기가 이제 작동합니다.

최신:

  • 버그 수정.
  • 수정: 힙 복구가 이제 Windows 11 24H2 이상에서 작동합니다.
  • 수정: 풀 및 힙 파싱 개선.
  • 수정: 압축 메모리 복구율 개선.
  • 새 모듈: /sys/eventlog (Windows 이벤트 로그 복구).
도구 다운로드
-license-accept-elastic-license-2.0

v5.7

  • 버그 수정.
  • Rust API 업데이트.
  • 새로운 FindEvil Yara 탐지.
  • 파일 개체의 Yara 스캔 (FindEvil의 취약한 드라이버 탐지 가능성 증가).
  • 작은 읽기에 대한 FPGA 성능 개선.
  • 원격 LeechAgent를 통한 MemProcFS 원격 지원 개선. SMB - tcp/445를 통한 완전한 MemProcFS 원격 지원. 메모리 포렌식 침해 대응(IR)에 완벽합니다!

v5.8

  • C/C++, C#, Rust, Python, Java용 LeechCore API 업데이트.
  • ARM64 Windows 메모리 분석 지원.

v5.9

  • 버그 수정.
  • 모듈 개선: ntfs, procinfo, web.
  • C# API: 개선.
  • Java API: 효율적인 메모리 접근을 위한 java.lang.foreign (JDK21+) 지원.
  • Linux PCIe FPGA 성능 개선.
  • FindEvil: 트리거된 Yara 규칙이 이제 표시됩니다.
  • FindEvil: 분석 중인 시스템에 있는 Windows Defender의 AV 탐지.
  • Python API: 새로운 기능 (다중 읽기, 유형 읽기) 및 분산 읽기 성능 개선.
  • Proxmox 메모리 덤프 파일 지원.

v5.10

  • Windows 11 24H2 릴리스 지원.
  • 버그 수정.
  • VAD 맵에 명명된 _SECTION 개체 추가.
  • -memmap auto 개선.
  • 최대 절전 모드 파일 지원.
  • FindEvil: UM APC 탐지. 기여해 주신 @thejanit0r님께 감사드립니다.
  • 읽기 쉬운 시스템 정보를 위한 Sysinfo 모듈.
  • 이벤트 로그 파일에 편리하게 접근할 수 있는 Eventlog 모듈.
  • 바이너리 검색 API는 이제 최대 1600만 개의 검색어를 지원합니다 (이전 16개에서 증가).
  • 프리페치 파싱.

v5.11

  • 버그 수정.
  • 새로운 Vmmsharp C# API.

v5.12

  • 버그 수정.
  • 업데이트 (FindEvil, 새 시그니처 등).
  • 커널 개체, 드라이버 및 장치용 새 API.

v5.13

  • 버그 수정.
  • 새로운 console 모듈 추가.
  • files 모듈의 파일 복구 개선 (파일 크기, 서명 정보).
  • 메모리 콜백 API 기능 (C/C++ API 전용).
  • x64 사용자 모드 프로세스 콜스택용 콜스택 파싱.

v5.14

  • 버그 수정.
  • Linux clang 컴파일 지원.
  • macOS 지원.

v5.15

  • 버그 수정.
  • gRPC를 사용한 Linux LeechAgent 지원 (LeechCore v2.21).
  • 새로운 FindEvil 탐지: 높은 엔트로피.
  • DNS 캐시 파싱. 기여해 주신 @MattCore71님께 감사드립니다.