
Automatiza fluxos de trabalho de forense de memória do Windows e DFIR com MemProcFS: varredura YARA/ClamAV, detecção de anomalias em processos e extração de artefatos/logs.
MemProcFS-Analyzer.ps1 é um script PowerShell utilizado para simplificar o uso do MemProcFS e otimizar seu fluxo de trabalho de análise de memória.
MemProcFS - O Sistema de Arquivos de Processo de Memória por Ulf Frisk
https://github.com/ufrisk/MemProcFS
Recursos:
Baixe a versão mais recente do MemProcFS-Analyzer na seção Releases.
Inicie o Windows PowerShell (ou Windows PowerShell ISE ou Visual Studio Code com PSVersion: 5.1) como Administrador e abra/execute o MemProcFS-Analyzer.ps1.
File-Browser
Figura 1: Selecione seu snapshot de memória e selecione seu pagefile.sys (Opcional)
Auto-Install
Figura 2: O MemProcFS-Analyzer instala dependências automaticamente (Primeira execução)

Figura 3: Aceite os Termos de Uso (Primeira execução)
MemProcFS
Figura 4: Se você achar o MemProcFS útil, torne-se um patrocinador em: https://github.com/sponsors/ufrisk

Figura 5: Você pode investigar o dump de memória montado explorando a letra da unidade
Auto-Update
Figura 6: O MemProcFS-Analyzer verifica atualizações (Segunda execução)
Nota: É recomendável descomentar/desativar a função "Updater" após a instalação. Confira o "Main" na parte inferior do script.

Figura 7: Recurso FindEvil e análises adicionais

Figura 8: Processos

Figura 9: Processos em execução e encerrados

Figura 10: Árvore de Processos (GUI)

Figura 11: Verificando a Árvore de Processos (para encontrar anomalias)

Figura 12: Árvore de Processos: Mensagens de alerta com Process Call Chain

Figura 13: Árvore de Processos: Visualização de Propriedades → Clique duas vezes em um processo ou mensagem de alerta

Figura 14: GeoIP com IPinfo.io

Figura 15: Mapeie IPs com IPinfo.io
EVTX
Detections
Figura 16: Processamento de logs de eventos do Windows (EVTX)

Figura 17: Zircolite - Uma ferramenta de detecção autônoma baseada em SIGMA para EVTX (Mini-GUI)

Figura 18: Processamento do Amcache.hve extraído → XLSX

Figura 19: Processamento do ShimCache → XLSX

Figura 20: Analise a saída CSV com o Timeline Explorer (TLE)

Figura 21: Importação ELK

Figura 22: Feliz caçada ELK!

Figura 23: Verificação ClamAV multithread para ajudar você a encontrar o mal! ;-)

Figura 24: Pressione OK para encerrar o MemProcFS e o Elastisearch/Kibana

Figura 25: Contêiner de arquivo seguro (PW: MemProcFS)
Confira Super Easy Memory Forensics por Hiroshi Suzuki e Hisao Nashiwa.
Baixe e instale o pacote mais recente do Dokany Library Bundle → DokanSetup.exe
https://github.com/dokan-dev/dokany/releases/latest
Baixe e instale o .NET 9 Desktop Runtime mais recente (Requisito para EZTools)
https://dotnet.microsoft.com/en-us/download/dotnet/9.0
Baixe e instale o pacote mais recente do ClamAV para Windows.
https://www.clamav.net/downloads#otherversions
Configuração Inicial do ClamAV
Inicie o console do Windows PowerShell como Administrador.
cd "C:\Program Files\ClamAV"
copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
copy .\conf_examples\clamd.conf.sample .\clamd.conf
write.exe .\freshclam.conf → Comente ou remova a linha que diz "Example".
write.exe .\clamd.conf → Comente ou remova a linha que diz "Example".
https://docs.clamav.net/manual/Usage/Configuration.html#windows
Otimize o desempenho de velocidade da verificação do ClamAV (30% mais rápido)
Abra "C:\Program Files\ClamAV\clamd.conf" com seu editor de texto e procure por: "Don't scan files and directories matching regex"
ExcludePath "\\heaps\\"
Notas:
1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py
7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html
AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ClamAV - Download → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads
Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe
Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch
entropy v1.1 (2023-07-28)
https://github.com/merces/entropy
EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel
IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli
jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq
Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana
lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser
MemProcFS v5.17.6 - O Sistema de Arquivos de Processo de Memória (2026-04-19)
https://github.com/ufrisk/MemProcFS
RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv
YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/
Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite
MemProcFS
Demonstração do MemProcFS com Elasticsearch
Patrocine o Projeto MemProcFS
MemProcFS-Plugins
ExcludePath "\\handles\\"ExcludePath "\\memmap\\vad-v\\"ExcludePath "\\sys\\pool\\"Crie sua conta gratuita no IPinfo [aprox. 1-2 min]
https://ipinfo.io/signup?ref=cli
Abra o "MemProcFS-Analyzer.ps1" com seu editor de texto, procure por "Please insert your Access Token here" e copie/cole seu token de acesso.
Certifique-se de comentar/descomentar (habilitar ou desabilitar seletivamente) as funções com as quais deseja trabalhar (Elasticsearch e ELKImport estão desabilitados por padrão). Confira o "Main" na parte inferior do script.
Execute o Instalador/Atualizador Automatizado para o MemProcFS-Analyzer
.\Updater.ps1
Instale o Python 3.x (e marque a caixa "Add Python 3.x to PATH").
Instale as dependências para o Zircolite:
cd .\Tools\Zircolite
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
Pronto! 😃