
O MemProcFS é uma forma fácil e conveniente de visualizar memória física como arquivos em um sistema de arquivos virtual.
Análise de memória fácil e trivial com um clique, sem a necessidade de argumentos de linha de comando complicados! Acesse o conteúdo da memória e artefatos por meio de arquivos em um sistema de arquivos virtual montado ou por meio de uma biblioteca de aplicativos rica em recursos para incluir em seus próprios projetos!
Analise arquivos de despejo de memória, memória ao vivo via DumpIt ou WinPMEM, memória ao vivo em modo leitura-escrita de máquinas virtuais ou de dispositivos de hardware PCILeech FPGA!
É até possível conectar-se a um agente remoto de aquisição de memória LeechAgent por meio de uma conexão segura - permitindo resposta a incidentes remotos em memória ao vivo - até mesmo em conexões de baixa largura de banda e alta latência! Dê uma olhada em Máquinas Virtuais com MemProcFS, LiveCloudKd ou VMware!
Use suas ferramentas favoritas para analisar memória - use seus editores hexadecimais favoritos, seus scripts python e powershell, WinDbg ou seus desmontadores e depuradores favoritos - todos funcionarão trivialmente com o MemProcFS apenas lendo e escrevendo arquivos!




Confira o excelente passo a passo rápido do 13Cubed para começar! Confira também minhas palestras mais antigas em conferências do Disobey e BlueHat.
Para documentação adicional confira o wiki do projeto para informações detalhadas e aprofundadas sobre o próprio sistema de arquivos, sua API e seus módulos de plugin! Para informações adicionais sobre métodos de aquisição de memória, confira o projeto LeechCore ou entre no servidor Discord PCILeech/MemProcFS!
Para começar, baixe os binários, módulos e arquivos de configuração mais recentes e confira o guia!
Obtenha os binários, módulos e arquivos de configuração mais recentes da versão mais recente. Alternativamente, clone o repositório e compile a partir do código-fonte.
Montar o sistema de arquivos requer a instalação da biblioteca de sistema de arquivos Dokany. Baixe e instale a versão mais recente do Dokany versão 2 em: https://github.com/dokan-dev/dokany/releases/latest
Para capturar memória ao vivo (sem hardware PCILeech FPGA), baixe o DumpIt e inicie o MemProcFS via modo DumpIt /LIVEKD. Alternativamente, obtenha o WinPMEM baixando o driver WinPMEM assinado mais recente e coloque-o junto ao MemProcFS - instruções detalhadas no Wiki do LeechCore.
O PCILeech FPGA exigirá hardware, bem como FTD3XXWU.dll colocada junto aos binários do MemProcFS. Consulte o projeto LeechCore para instruções.
O MemProcFS deve ser possível de executar prontamente na maioria das distribuições Linux com FUSE instalado. Se estiver compilando a partir do código-fonte, consulte o guia sobre MemProcFS no Linux.
Baixe a versão mais recente do MemProcFS aqui. O MemProcFS, quando usado como um sistema de arquivos virtual montado, depende do macFuse, que requer um .kext. Baixe e instale o macFuse aqui. Se o MemProcFS for usado por meio das APIs C/C++/Rust suportadas, o macFuse não é necessário.
Inclua o MemProcFS em seus projetos de programação C/C++, C#, Java, Go (terceiros), Python ou Rust! Tudo no MemProcFS é exposto por meio de uma API fácil de usar para uso em seus próprios projetos! A arquitetura amigável a plugins permite que os usuários estendam facilmente o MemProcFS com plugins C/C++/Rust/Python!
Tudo no MemProcFS é exposto como APIs. Existem APIs para C/C++ vmmdll.h, C# pacote nuget, Java, Python pacote pip e Rust crate. O próprio sistema de arquivos é disponibilizado virtualmente por meio da API, sem a necessidade de montá-lo. É possível ler tanto a memória virtual de processos quanto a memória física! O exemplo abaixo mostra a leitura de 0x20 bytes do endereço físico 0x1000:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
O MemProcFS está disponível como um pacote pip do Python e é fácil de integrar em seus Jupyter Notebooks.
Inicie o MemProcFS pela linha de comando - possivelmente usando um dos exemplos abaixo.
Ou registre a extensão do arquivo de despejo de memória com o MemProcFS.exe para que o sistema de arquivos seja montado automaticamente ao dar um duplo clique em um arquivo de despejo de memória!
memprocfs.exe -device c:\temp\win10x64-dump.rawmemprocfs.exe -device c:\temp\win10x64-dump.raw -vmemprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.rawmemprocfs.exe -mount s -device c:\temp\win10x64-dump.rawmemprocfs.exe -device pmemmemprocfs.exe -device fpga -memmap autoAcha tudo isso um pouco avassalador? Ou quer apenas fazer uma pergunta rápida? Junte-se ao servidor da comunidade DMA PCILeech e MemProcFS no Discord!
Os binários, módulos e arquivos de configuração pré-compilados são encontrados na versão mais recente.. Os binários do MemProcFS são compilados com Visual Studio 2022 e Ubuntu x64/AARCH64.
Instruções detalhadas de compilação podem ser encontradas no Wiki na seção Building.
O código-fonte do projeto é lançado sob: GNU Affero General Public License v3.0. Algumas dependências e plugins incluídos são lançados sob GPLv3. Alguns binários redistribuíveis da Microsoft incluídos são lançados sob licenças separadas. Licenciamento alternativo pode ser possível mediante solicitação.
PCILeech, MemProcFS e LeechCore são open source, mas não aceitam contribuições abertas. PCILeech, MemProcFS e LeechCore oferecem uma arquitetura de plugins altamente flexível que permitirá contribuições na forma de plugins. Se você deseja fazer uma contribuição, que não seja um plugin, aos projetos principais, entre em contato comigo antes de começar a desenvolver.
v1.0
v1.1-v4.9
v5.0
v5.1
v5.2
v5.3
v5.4
v5.5
v5.6
Última versão:
memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys-license-accept-elastic-license-2.0.v5.7
v5.8
-memmap auto.