Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MemProcFS — MemProcFS | Kitploit
Ferramentas/GitHubGitHub/ufrisk/memprocfs
Forensia de MemóriaEngenharia ReversaAnálise ForenseAnálise de MalwareForensia DigitalTestes de PenetraçãoSegurança de HardwareResposta a Incidentes
GitHubufrisk/memprocfs

MemProcFS

MemProcFS

Ver Repositório
4.2k517há 4 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

MemProcFS:

O MemProcFS é uma forma fácil e conveniente de visualizar memória física como arquivos em um sistema de arquivos virtual.

Análise de memória fácil e trivial com um clique, sem a necessidade de argumentos de linha de comando complicados! Acesse o conteúdo da memória e artefatos por meio de arquivos em um sistema de arquivos virtual montado ou por meio de uma biblioteca de aplicativos rica em recursos para incluir em seus próprios projetos!

Analise arquivos de despejo de memória, memória ao vivo via DumpIt ou WinPMEM, memória ao vivo em modo leitura-escrita de máquinas virtuais ou de dispositivos de hardware PCILeech FPGA!

É até possível conectar-se a um agente remoto de aquisição de memória LeechAgent por meio de uma conexão segura - permitindo resposta a incidentes remotos em memória ao vivo - até mesmo em conexões de baixa largura de banda e alta latência! Dê uma olhada em Máquinas Virtuais com MemProcFS, LiveCloudKd ou VMware!

Use suas ferramentas favoritas para analisar memória - use seus editores hexadecimais favoritos, seus scripts python e powershell, WinDbg ou seus desmontadores e depuradores favoritos - todos funcionarão trivialmente com o MemProcFS apenas lendo e escrevendo arquivos!

Comece Agora!

Confira o excelente passo a passo rápido do 13Cubed para começar! Confira também minhas palestras mais antigas em conferências do Disobey e BlueHat.

Para documentação adicional confira o wiki do projeto para informações detalhadas e aprofundadas sobre o próprio sistema de arquivos, sua API e seus módulos de plugin! Para informações adicionais sobre métodos de aquisição de memória, confira o projeto LeechCore ou entre no servidor Discord PCILeech/MemProcFS!

Para começar, baixe os binários, módulos e arquivos de configuração mais recentes e confira o guia!

Instalação:

Obtenha os binários, módulos e arquivos de configuração mais recentes da versão mais recente. Alternativamente, clone o repositório e compile a partir do código-fonte.

Windows

Montar o sistema de arquivos requer a instalação da biblioteca de sistema de arquivos Dokany. Baixe e instale a versão mais recente do Dokany versão 2 em: https://github.com/dokan-dev/dokany/releases/latest

Para capturar memória ao vivo (sem hardware PCILeech FPGA), baixe o DumpIt e inicie o MemProcFS via modo DumpIt /LIVEKD. Alternativamente, obtenha o WinPMEM baixando o driver WinPMEM assinado mais recente e coloque-o junto ao MemProcFS - instruções detalhadas no Wiki do LeechCore.

O PCILeech FPGA exigirá hardware, bem como FTD3XXWU.dll colocada junto aos binários do MemProcFS. Consulte o projeto LeechCore para instruções.

Linux

O MemProcFS deve ser possível de executar prontamente na maioria das distribuições Linux com FUSE instalado. Se estiver compilando a partir do código-fonte, consulte o guia sobre MemProcFS no Linux.

macOS

Baixe a versão mais recente do MemProcFS aqui. O MemProcFS, quando usado como um sistema de arquivos virtual montado, depende do macFuse, que requer um .kext. Baixe e instale o macFuse aqui. Se o MemProcFS for usado por meio das APIs C/C++/Rust suportadas, o macFuse não é necessário.

Extensa API Python, Rust, Java, Go, C# e C/C++:

Inclua o MemProcFS em seus projetos de programação C/C++, C#, Java, Go (terceiros), Python ou Rust! Tudo no MemProcFS é exposto por meio de uma API fácil de usar para uso em seus próprios projetos! A arquitetura amigável a plugins permite que os usuários estendam facilmente o MemProcFS com plugins C/C++/Rust/Python!

Tudo no MemProcFS é exposto como APIs. Existem APIs para C/C++ vmmdll.h, C# pacote nuget, Java, Python pacote pip e Rust crate. O próprio sistema de arquivos é disponibilizado virtualmente por meio da API, sem a necessidade de montá-lo. É possível ler tanto a memória virtual de processos quanto a memória física! O exemplo abaixo mostra a leitura de 0x20 bytes do endereço físico 0x1000:

root@kitploit:~
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

O MemProcFS está disponível como um pacote pip do Python e é fácil de integrar em seus Jupyter Notebooks.

Exemplos:

Inicie o MemProcFS pela linha de comando - possivelmente usando um dos exemplos abaixo.

Ou registre a extensão do arquivo de despejo de memória com o MemProcFS.exe para que o sistema de arquivos seja montado automaticamente ao dar um duplo clique em um arquivo de despejo de memória!

  • monte o arquivo de despejo de memória como M: padrão:
    memprocfs.exe -device c:\temp\win10x64-dump.raw
  • monte o arquivo de despejo de memória como M: padrão com verbosidade extra:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -v
  • monte o arquivo de despejo de memória como M: padrão e inicie o modo forense:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1
  • monte o arquivo de despejo de memória como M: padrão e inicie o modo forense com uma varredura yara:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar
  • monte o arquivo de despejo de memória como /home/pi/mnt/ no Linux:
    ./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw
  • monte o arquivo de despejo de memória como S::
    memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw
  • monte a memória do alvo ao vivo, em modo somente leitura, com o driver WinPMEM:
    memprocfs.exe -device pmem
  • monte a memória do alvo ao vivo, em modo leitura/escrita, com o dispositivo de aquisição de memória PCILeech FPGA:
    memprocfs.exe -device fpga -memmap auto

Comunidade PCILeech e MemProcFS:

Acha tudo isso um pouco avassalador? Ou quer apenas fazer uma pergunta rápida? Junte-se ao servidor da comunidade DMA PCILeech e MemProcFS no Discord!

Compilação:

Os binários, módulos e arquivos de configuração pré-compilados são encontrados na versão mais recente.. Os binários do MemProcFS são compilados com Visual Studio 2022 e Ubuntu x64/AARCH64.

Instruções detalhadas de compilação podem ser encontradas no Wiki na seção Building.

Licença:

O código-fonte do projeto é lançado sob: GNU Affero General Public License v3.0. Algumas dependências e plugins incluídos são lançados sob GPLv3. Alguns binários redistribuíveis da Microsoft incluídos são lançados sob licenças separadas. Licenciamento alternativo pode ser possível mediante solicitação.

Contribuindo:

PCILeech, MemProcFS e LeechCore são open source, mas não aceitam contribuições abertas. PCILeech, MemProcFS e LeechCore oferecem uma arquitetura de plugins altamente flexível que permitirá contribuições na forma de plugins. Se você deseja fazer uma contribuição, que não seja um plugin, aos projetos principais, entre em contato comigo antes de começar a desenvolver.

Links:

  • Twitter: Twitter
  • Discord: Discord | PCILeech/MemProcFS
  • PCILeech: https://github.com/ufrisk/pcileech
  • PCILeech FPGA: https://github.com/ufrisk/pcileech-fpga
  • LeechCore: https://github.com/ufrisk/LeechCore
  • MemProcFS: https://github.com/ufrisk/MemProcFS
  • Blog: http://blog.frizk.net

Links - Projetos Relacionados:

  • MemProcFS-Analyzer é um aplicativo PowerShell de terceiros usado para simplificar o uso do MemProcFS e otimizar seu fluxo de trabalho de análise de memória. O MemProcFS-Analyzer é mantido por @evild3ad na LETHAL-FORENSICS.

Changelog:

Versões anteriores (clique para expandir):

v1.0

  • Lançamento inicial.

v1.1-v4.9

  • Várias atualizações. Consulte os lançamentos individuais para obter mais informações.

v5.0

  • Lançamento importante com novos recursos para suportar tarefas de análise paralela.
  • Mudanças significativas na API e grandes atualizações.
  • Capacidades estendidas de análise forense e suporte a arquivos CSV.
  • Suporte a plugins Linux.
  • Nova API Java.

v5.1

  • Suporte para Windows 11 22H2.
  • Visualizações somente texto e binário em '/misc/view/'.

v5.2

  • Correções de bugs.
  • Suporte a Máquinas Virtuais.
  • Suporte a Windows ARM64.
  • Melhorias de desempenho do FPGA.
  • Informações da árvore de dispositivos em /sys/drivers.
  • Adições de recursos Linux: memcompress e token.
  • Download manual de símbolos de depuração (PDBs) em sistemas offline (somente Windows).

v5.3

  • Correções de bugs e otimizações de desempenho.
  • Funções encaminhadas de PE.
  • Informações de versão de PE.
  • Modo de lote Python do MemProcFS.
  • Suporte a plugins Python no Linux.
  • Suporte a Hyper-V Container/Sandbox.
  • Suporte ao Windows Hypervisor Platform (VMware e VirtualBox no Hyper-V).

v5.4

  • Suporte à API Rust.
  • Suporte a símbolos de depuração ao executar no Linux.

v5.5

  • Findevil: Novas detecções baseadas em threads. Findevil agora é somente modo forense.
  • Exemplo de Jupyter Notebook
  • Suporte a Yara no modo forense e pesquisa.

v5.6

v5.16

  • Correções de bugs.
  • Suporte para Windows 11 25H2

v5.17

  • Suporte para Windows 11 26H1.
  • Análise de registro melhorada.
  • Novas opções de atualização na API.
  • Novo callback de log opcional na API.
  • Suporte para caracteres não ascii em caminhos de arquivo.

v5.18

  • Correções de bugs.
  • Novo módulo: analisador de Windows Terminal (Win11+).
  • Novo módulo forense: analisador amcache (Win10+).
  • Limite superior do mapa PTE ajustado de 65536 para 131072.
  • Correção: Gravações de arquivos no MemProcFS montado em WSL (drvfs) agora funcionam.

Última versão:

  • Correções de bugs.
  • Correção: A recuperação de heap agora funciona no Windows 11 24H2 e posterior.
  • Correção: Análise de Pool e Heap melhorada.
  • Correção: Taxas de recuperação de memória compactada melhoradas.
  • Novo módulo: /sys/eventlog (recuperação de log de eventos do Windows).
Baixar ferramenta
  • monte um despejo de memória com arquivos de paginação correspondentes:
    memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys
    • Correções de bugs, otimizações de desempenho e atualizações menores.
    • Plugin files no modo forense - mostrando arquivos com conteúdos recuperáveis.
    • Regras yara integradas para Findevil no modo forense do Elastic Security.
      Ative aceitando a licença Elastic 2.0 pela opção de inicialização -license-accept-elastic-license-2.0.

    v5.7

    • Correções de bugs.
    • Atualizações da API Rust.
    • Novas detecções Yara do FindEvil.
    • Varreduras Yara de objetos de arquivo (maior chance de detecção de driver vulnerável pelo FindEvil).
    • Desempenho melhorado do FPGA para leituras menores.
    • Remoting do MemProcFS melhorado via um LeechAgent remoto. Suporte remoto completo do MemProcFS sobre SMB - tcp/445. Perfeito para Resposta a Incidentes (IR) de memória forense!

    v5.8

    • Atualizações da API LeechCore para C/C++, C#, Rust, Python, Java.
    • Suporte para análise de memória Windows ARM64.

    v5.9

    • Correções de bugs.
    • Melhorias de módulos: ntfs, procinfo, web.
    • API C#: melhorias.
    • API Java: suporte para java.lang.foreign (JDK21+) para acessos eficientes de memória.
    • Melhorias de desempenho do PCIe FPGA no Linux.
    • FindEvil: Regras Yara acionadas agora são exibidas.
    • FindEvil: Detecções de AV do Windows Defender residentes no sistema analisado.
    • API Python: nova funcionalidade (multi-leitura, leitura por tipo) e desempenho melhorado de leitura dispersa.
    • Suporte para arquivos de despejo de memória Proxmox.

    v5.10

    • Suporte para o lançamento do Windows 11 24H2.
    • Correções de bugs.
    • Adicionados objetos _SECTION nomeados ao mapa VAD.
    • Melhorias em -memmap auto.
    • Suporte a arquivos de hibernação.
    • FindEvil: Detecção de APC UM. Agradecimentos a @thejanit0r pela contribuição.
    • Módulo Sysinfo para informações de sistema de fácil leitura.
    • Módulo Eventlog para acesso conveniente a arquivos de log de eventos.
    • A API de pesquisa binária agora permite até 16M termos de pesquisa (antes eram 16).
    • Análise de Prefetch.

    v5.11

    • Correções de bugs.
    • Nova API Vmmsharp C#.

    v5.12

    • Correções de bugs.
    • Atualizações (FindEvil, novas assinaturas, etc.).
    • Novas APIs para Objetos de Kernel, Drivers e Dispositivos.

    v5.13

    • Correções de bugs.
    • Novo módulo console adicionado.
    • Melhorias de recuperação de arquivos (tamanhos de arquivo, informações de assinatura) para o módulo files.
    • Funcionalidade de API de callback de memória (somente API C/C++).
    • Análise de callstack para callstacks de processos em modo usuário x64.

    v5.14

    • Correções de bugs.
    • Suporte de compilação clang no Linux.
    • Suporte a macOS.

    v5.15

    • Correções de bugs.
    • Suporte a LeechAgent no Linux usando gRPC (LeechCore v2.21).
    • Nova detecção do FindEvil: Alta Entropia.
    • Análise de cache DNS. Agradecimentos a @MattCore71 pela contribuição.