Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MemProcFS-Analyzer — Automatiza fluxos de trabalho de forense de memória do Windows e DFIR com MemProcFS: varredura YARA/ClamAV, detecção de anomalias em processos e extração de artefatos/logs. | Kitploit
Ferramentas/GitHubGitHub/lethal-forensics/memprocfs-analyzer
Forensia de MemóriaScripting e AutomaçãoAnálise de MalwareForensia DigitalInteligência de AmeaçasResposta a IncidentesDetecção de AnomaliasAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Automatiza fluxos de trabalho de forense de memória do Windows e DFIR com MemProcFS: varredura YARA/ClamAV, detecção de anomalias em processos e extração de artefatos/logs.

Ver Repositório
72878há 3 mesesRevisado pelo Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 é um script PowerShell utilizado para simplificar o uso do MemProcFS e otimizar seu fluxo de trabalho de análise de memória.

MemProcFS - O Sistema de Arquivos de Processo de Memória por Ulf Frisk
https://github.com/ufrisk/MemProcFS

Recursos:

  • Análise de memória rápida e fácil!
  • Você pode montar um snapshot de memória (Raw Physical Memory Dump ou Microsoft Crash Dump) como uma imagem de disco e utilizar o recurso de compactação de memória no Windows
  • Instalação automática de MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, lnk_parser, RECmd, SBECmd, xsv, YARA e Zircolite
  • Atualização automática de MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (incl. Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA e Zircolite
  • Informação de atualização quando houver uma nova versão do ClamAV ou um novo Dokany File System Library Bundle disponível
  • Suporte a Pagefile
  • Fingerprinting de SO
  • Verificação com regras YARA personalizadas (incluindo 447 regras de, por exemplo, Chronicle e Elastic Security)
  • Verificação multithread com ClamAV para Windows
  • Coleta de arquivos infectados detectados pelo ClamAV para análise adicional (PW: infected)
  • Coleta de módulos injetados detectados pelo MemProcFS PE_INJECT para análise adicional (PW: infected)
  • Extração de IPv4/IPv6
  • Mapeamento IP2ASN e GeoIP com IPinfo CLI → Obtenha seu token gratuitamente em https://ipinfo.io/signup
  • Verificação de números de porta suspeitos
  • Árvore de Processos (TreeView) incluindo a cadeia completa de chamadas de processo (Process Call Chain) (Agradecimento especial a Dominik Schmidt)
  • Verificação de processos em busca de relações pai-filho incomuns e número de instâncias
  • Verificação de processos para contexto de usuário incomum
  • Verificação de mascaramento de caminho de processo e mascaramento de nome de processo (Distância de Damerau Levenshtein)
  • Histórico do navegador da web (Google Chrome, Microsoft Edge e Firefox)
  • Extração de arquivos de log de eventos do Windows e processamento com EvtxECmd → Timeline Explorer (EZTools por Eric Zimmerman)
  • Visão geral do log de eventos
  • Processamento de logs de eventos do Windows com Zircolite - Uma ferramenta de detecção autônoma baseada em SIGMA para EVTX
  • Análise do Amcache.hve extraído com Amcacheparser (EZTools por Eric Zimmerman)
  • Análise do Application Compatibility Cache, também conhecido como ShimCache, com AppCompatcacheParser (EZTools por Eric Zimmerman)
  • Análise do Syscache com RECmd (EZTools por Eric Zimmerman)
  • Análise dos artefatos UserAssist com RECmd (EZTools por Eric Zimmerman)
  • Análise dos artefatos ShellBags com RECmd (EZTools por Eric Zimmerman)
  • Visualização simples de Prefetch (baseada em linha do tempo forense)
  • Análise de Pontos de Extensibilidade de Inicialização Automática (ASEPs) com RECmd (EZTools por Eric Zimmerman)
  • Análise de RecentDocs e Office Trusted Document com RECmd (EZTools por Eric Zimmerman)
  • Análise do Registro com o arquivo em lote DFIR do RECmd (DFIR Batch File por Andrew Rathbun)
  • Análise de metadados dos módulos de processo recuperados (experimental)
  • Extração de arquivos de atalho do Windows (LNK)
  • Caça a arquivos de atalho maliciosos do Windows (LNK)
  • Integração do módulo PowerShell ImportExcel por Doug Finke
  • Dados de saída CSV para análise com Timeline Explorer (por exemplo, timeline-reverse.csv, findevil.csv, web.csv)
  • Coleta de arquivos de evidência (Contêiner de arquivo seguro → PW: MemProcFS)
  • e muito mais

Download

Baixe a versão mais recente do MemProcFS-Analyzer na seção Releases.

Uso

Inicie o Windows PowerShell (ou Windows PowerShell ISE ou Visual Studio Code com PSVersion: 5.1) como Administrador e abra/execute o MemProcFS-Analyzer.ps1.

File-Browser
Figura 1: Selecione seu snapshot de memória e selecione seu pagefile.sys (Opcional)

Auto-Install
Figura 2: O MemProcFS-Analyzer instala dependências automaticamente (Primeira execução)

Microsoft-Internet-Symbol-Store
Figura 3: Aceite os Termos de Uso (Primeira execução)

MemProcFS
Figura 4: Se você achar o MemProcFS útil, torne-se um patrocinador em: https://github.com/sponsors/ufrisk

Mounted
Figura 5: Você pode investigar o dump de memória montado explorando a letra da unidade

Auto-Update
Figura 6: O MemProcFS-Analyzer verifica atualizações (Segunda execução)

Nota: É recomendável descomentar/desativar a função "Updater" após a instalação. Confira o "Main" na parte inferior do script.

FindEvil
Figura 7: Recurso FindEvil e análises adicionais

Processes
Figura 8: Processos

RunningAndExited
Figura 9: Processos em execução e encerrados

ProcessTree
Figura 10: Árvore de Processos (GUI)

ProcessTreeSearch
Figura 11: Verificando a Árvore de Processos (para encontrar anomalias)

ProcessTreeAlerts
Figura 12: Árvore de Processos: Mensagens de alerta com Process Call Chain

PropertiesView
Figura 13: Árvore de Processos: Visualização de Propriedades → Clique duas vezes em um processo ou mensagem de alerta

IPinfo
Figura 14: GeoIP com IPinfo.io

MapReport
Figura 15: Mapeie IPs com IPinfo.io

EVTX
Detections
Figura 16: Processamento de logs de eventos do Windows (EVTX)

Zircolite
Figura 17: Zircolite - Uma ferramenta de detecção autônoma baseada em SIGMA para EVTX (Mini-GUI)

Amcache
Figura 18: Processamento do Amcache.hve extraído → XLSX

ShimCache
Figura 19: Processamento do ShimCache → XLSX

Timeline-Explorer
Figura 20: Analise a saída CSV com o Timeline Explorer (TLE)

ELK-Import
Figura 21: Importação ELK

ELK-Timeline
Figura 22: Feliz caçada ELK!

Secure-Archive-Container
Figura 23: Verificação ClamAV multithread para ajudar você a encontrar o mal! ;-)

Message-Box
Figura 24: Pressione OK para encerrar o MemProcFS e o Elastisearch/Kibana

Output
Figura 25: Contêiner de arquivo seguro (PW: MemProcFS)

Introdução ao MemProcFS e à Forense de Memória

Confira Super Easy Memory Forensics por Hiroshi Suzuki e Hisao Nashiwa.

Pré-requisitos

  1. Baixe e instale o pacote mais recente do Dokany Library Bundle → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. Baixe e instale o .NET 9 Desktop Runtime mais recente (Requisito para EZTools)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. Baixe e instale o pacote mais recente do ClamAV para Windows.
    https://www.clamav.net/downloads#otherversions

  4. Configuração Inicial do ClamAV
    Inicie o console do Windows PowerShell como Administrador.
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → Comente ou remova a linha que diz "Example".
    write.exe .\clamd.conf → Comente ou remova a linha que diz "Example".
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. Otimize o desempenho de velocidade da verificação do ClamAV (30% mais rápido)
    Abra "C:\Program Files\ClamAV\clamd.conf" com seu editor de texto e procure por: "Don't scan files and directories matching regex"
    ExcludePath "\\heaps\\"

Notas:

  • Desative temporariamente sua proteção antivírus ou, melhor, exclua seu diretório do MemProcFS-Analyzer da verificação (por exemplo, Zircolite).
  • Dicas de Elasticsearch

Dependências

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - Download → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 - O Sistema de Arquivos de Processo de Memória (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

Links

MemProcFS
Demonstração do MemProcFS com Elasticsearch
Patrocine o Projeto MemProcFS
MemProcFS-Plugins

Baixar ferramenta

ExcludePath "\\handles\\"

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • Crie sua conta gratuita no IPinfo [aprox. 1-2 min]
    https://ipinfo.io/signup?ref=cli
    Abra o "MemProcFS-Analyzer.ps1" com seu editor de texto, procure por "Please insert your Access Token here" e copie/cole seu token de acesso.

  • Certifique-se de comentar/descomentar (habilitar ou desabilitar seletivamente) as funções com as quais deseja trabalhar (Elasticsearch e ELKImport estão desabilitados por padrão). Confira o "Main" na parte inferior do script.

  • Execute o Instalador/Atualizador Automatizado para o MemProcFS-Analyzer
    .\Updater.ps1

  • Instale o Python 3.x (e marque a caixa "Add Python 3.x to PATH").
    Instale as dependências para o Zircolite:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • Pronto! 😃