
Script automatizado em PowerShell para aquisição forense de memória Windows, incluindo dumps de crash/raw, coleta de pagefile, artefatos de triagem e detecção de disco criptografado.
Collect-MemoryDump - Criação Automatizada de Snapshots de Memória Windows para DFIR
Collect-MemoryDump.ps1 é um script PowerShell utilizado para coletar um Snapshot de Memória de um sistema Windows ativo (incluindo Coleta de Pagefile) de forma forense.
Recursos:
[!TIP] Análise Forense Automatizada de Dumps de Memória Windows e Pagefiles correspondentes com MemProcFS-Analyzer
MAGNET Talks - Frankfurt, Alemanha (27 de julho de 2022)
Título da Apresentação: Técnicas Modernas de Perícia Digital e Resposta a Incidentes
https://www.magnetforensics.com/
Baixe a versão mais recente do Collect-MemoryDump na seção Releases.
[!NOTE] O Collect-MemoryDump não inclui todas as ferramentas externas por padrão.
Você precisa baixar as seguintes dependências:
Copie os arquivos necessários para os seguintes locais:
Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys
MAGNET DumpIt for Windows
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe
MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe
MAGNET Ram Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe
MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe
Confira: Wiki: Como adicionar ou atualizar dependências
.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]
Exemplo 1 - Coletar Microsoft Crash Dump e Pagefile
.\Collect-MemoryDump.ps1 -Comae --Pagefile
Exemplo 2 - Coletar Raw Physical Memory Dump e Pagefile
.\Collect-MemoryDump.ps1 -DumpIt --Pagefile
Exemplo 3 - Coletar Raw Physical Memory Dump
.\Collect-MemoryDump.ps1 -WinPMEM
Exemplo 4 - Coletar Microsoft Crash Dump, Pagefile e Artefatos Forenses
.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage
[!IMPORTANT]
O Microsoft .NET Framework 4 (ou posterior) deve estar instalado no sistema alvo para o MAGNET Encrypted Disk Detector e MAGNET Response. Simplesmente pule a Coleta de Pagefile ou baixe e instale o Microsoft .NET Framework 4 (Instalador Autônomo) do site de download da Microsoft:
https://www.microsoft.com/en-us/download/details.aspx?id=17718
[!IMPORTANT]
O MAGNET DumpIt for Windows NÃO suporta sistemas alvo Windows 7. Use qualquer uma das outras ferramentas de aquisição de memória ao lidar com Windows 7.

Fig 1: Mensagem de Ajuda

Fig 2: Verificar Espaço Disponível

Fig 3: Criação Automatizada de Snapshot de Memória Windows com MAGNET DumpIt for Windows (incl. Pagefile)

Fig 4: Criação Automatizada de Snapshot de Memória Windows com MAGNET DumpIt for Windows (incl. Pagefile)

Fig 5: Criação Automatizada de Snapshot de Memória Windows com WinPMEM (incl. Pagefile)

Fig 6: Criação Automatizada de Snapshot de Memória Windows com Belkasoft Live RAM Capturer (incl. Pagefile)

Fig 7: Coleta de Pagefile com MAGNET Response

Fig 8: Coleta de Informações de Processos/Módulos em Execução com MAGNET Response

Fig 9: Caixa de Mensagem

Fig 10: MAGNET RAM Capture