Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SuperMem — Скрипт на Python, разработанный для обработки образов памяти Windows на основе типа триажа. | Kitploit
Инструменты/GitHubGitHub/crowdstrike/supermem
Криминалистика памятиФорензикаАнализ вредоносных программЦифровая криминалистикаРеагирование на Инциденты
GitHubcrowdstrike/supermem

SuperMem

Скрипт на Python, разработанный для обработки образов памяти Windows на основе типа триажа.

Репозиторий
26744142 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обзор

Python-скрипт, разработанный для обработки образов памяти Windows на основе типа триажа.

Требования

  • Python3
  • Bulk Extractor
  • Volatility2 с Community Plugins
  • Volatility3
  • Plaso
  • Yara

Как использовать

Быстрый триаж

python3 winSuperMem.py -f memdump.mem -o output/ -tt 1

Полный триаж

python3 winSuperMem.py -f memdump.mem -o output/ -tt 2

Комплексный триаж

python3 winSuperMem.py -f memdump.mem -o output/ -tt 3

Установка

  1. Установите Python 3
  2. Установите Python 2
  3. pip3 install -r requirements.txt
  4. Установите Volatility 3 Framework
  5. Установите Volatility 2 Framework
  6. Загрузите Volatility 2 Community Plugins
  7. Установите Bulk Extractor
  8. Установите Plaso
  9. Установите Yara
  10. Установите Strings
  11. Установите EVTxtract

Как читать вывод

  • Структура выходного каталога комплексного триажа:
    • BEoutputdir — вывод Bulk Extractor
    • DumpedDllsOutput — сброшенные DLL, загруженные в процессы
    • DumpedFilesOutput — сброшенные файлы из памяти
    • DumpedModules — сброшенные загруженные драйверы
    • DumpedProcessOutput — сброшенные запущенные процессы
    • DumpedRegistry — сброшенные загруженные кусты реестра
    • EVTxtract — извлечённые данные с помощью EVTxtract
    • IOCs.csv — собранные IP-адреса, идентифицированные в выходном наборе данных
    • Logging.log — журналирование для скрипта
    • Plaso — master timeline Plaso
    • Strings — вывод строк Unicode, Ascii, Big Endian
    • Volatility2 — вывод плагинов Volatility2
    • Volatility3 — вывод плагинов Volatility3
    • Yara — совпадения Yara

Устранение неполадок

Существует ряд известных ошибок, которые описаны в этом разделе.

  • Сброс файлов может не работать на образах Windows ниже Windows8. Смещение, предоставляемое плагином filescan в volatility3, иногда является физическим, а не виртуальным. Также нет дескриптора, указывающего, какое именно смещение возвращается. Текущий скрипт ожидает только виртуальное. Вы можете исправить это, изменив в функции dumpfiles --virtaddr на --physaddr.
Скачать инструмент