
Автоматизированный скрипт PowerShell для криминалистически корректного сбора памяти Windows, включая аварийные/сырые дампы, сбор файла подкачки, артефакты триажа и обнаружение зашифрованных дисков.
Collect-MemoryDump — Автоматическое создание снимков памяти Windows для DFIR
Collect-MemoryDump.ps1 — это скрипт PowerShell, предназначенный для создания снимка памяти с работающей системы Windows (включая сбор файла подкачки) с соблюдением криминалистической корректности.
Особенности:
[!TIP] Автоматизированный криминалистический анализ дампов памяти Windows и соответствующих файлов подкачки с помощью MemProcFS-Analyzer
MAGNET Talks — Франкфурт, Германия (27 июля 2022)
Название презентации: Современные методы цифровой криминалистики и реагирования на инциденты
https://www.magnetforensics.com/
Скачайте последнюю версию Collect-MemoryDump из раздела Релизы.
[!NOTE] По умолчанию Collect-MemoryDump не включает все внешние инструменты.
Вам необходимо загрузить следующие зависимости:
Скопируйте необходимые файлы в следующие расположения:
Belkasoft Live RAM Capturer
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCapture64.exe
$SCRIPT_DIR\Tools\RamCapturer\x64\RamCaptureDriver64.sys
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcp110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\msvcr110.dll
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCapture.exe
$SCRIPT_DIR\Tools\RamCapturer\x86\RamCaptureDriver.sys
MAGNET DumpIt for Windows
$SCRIPT_DIR\Tools\DumpIt\ARM64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x64\DumpIt.exe
$SCRIPT_DIR\Tools\DumpIt\x86\DumpIt.exe
MAGNET Encrypted Disk Detector
$SCRIPT_DIR\Tools\EDD\EDDv310.exe
MAGNET Ram Capture
$SCRIPT_DIR\Tools\MRC\MRCv120.exe
MAGNET Response
$SCRIPT_DIR\Tools\MagnetRESPONSE\MagnetRESPONSE.exe
Ознакомьтесь: Wiki: Как добавить или обновить зависимости
.\Collect-MemoryDump.ps1 [-Tool] [--Pagefile] [--Triage]
Пример 1 — Сбор аварийного дампа Microsoft и файла подкачки
.\Collect-MemoryDump.ps1 -Comae --Pagefile
Пример 2 — Сбор сырого физического дампа памяти и файла подкачки
.\Collect-MemoryDump.ps1 -DumpIt --Pagefile
Пример 3 — Сбор сырого физического дампа памяти
.\Collect-MemoryDump.ps1 -WinPMEM
Пример 4 — Сбор аварийного дампа Microsoft, файла подкачки и криминалистических артефактов
.\Collect-MemoryDump.ps1 -Comae --Pagefile --Triage
[!IMPORTANT] На целевой системе должен быть установлен Microsoft .NET Framework 4 (или новее) для работы MAGNET Encrypted Disk Detector и MAGNET Response. Просто пропустите сбор файла подкачки или скачайте и установите Microsoft .NET Framework 4 (автономный установщик) с сайта Microsoft:
https://www.microsoft.com/en-us/download/details.aspx?id=17718
[!IMPORTANT] MAGNET DumpIt for Windows НЕ поддерживает Windows 7. При работе с Windows 7 используйте любой другой инструмент сбора памяти.

Рис. 1: Сообщение справки

Рис. 2: Проверка доступного места

Рис. 3: Автоматическое создание снимка памяти Windows с помощью MAGNET DumpIt for Windows (включая файл подкачки)

Рис. 4: Автоматическое создание снимка памяти Windows с помощью MAGNET DumpIt for Windows (включая файл подкачки)

Рис. 5: Автоматическое создание снимка памяти Windows с помощью WinPMEM (включая файл подкачки)

Рис. 6: Автоматическое создание снимка памяти Windows с помощью Belkasoft Live RAM Capturer (включая файл подкачки)

Рис. 7: Сбор файла подкачки с помощью MAGNET Response

Рис. 8: Сбор информации о запущенных процессах/модулях с помощью MAGNET Response

Рис. 9: Окно сообщения

Рис. 10: MAGNET RAM Capture

Рис. 11: Автоматическое создание снимка памяти Windows с помощью MAGNET RAM Capture

Рис. 12: Окно сообщения

Рис. 13: Сбор триажных данных с помощью MAGNET Response

Рис. 14: Снимок памяти Windows с помощью MAGNET DumpIt (включая файл подкачки) + сбор триажных данных

Рис. 15: Окно сообщения

Рис. 16: Защищённый архив (пароль: IncidentResponse) и Logfile.txt

Рис. 17: Выходные каталоги

Рис. 18: Каталоги памяти (DumpIt и файл подкачки)

Рис. 19: Снимок памяти (с соблюдением криминалистической корректности)

Рис. 20: Файл подкачки и PageFileInfo

Рис. 21: Сбор файла подкачки (с соблюдением криминалистической корректности)

Рис. 22: Собранная системная информация

Рис. 23: Автоматическая обработка 'ProcessesAndModules-Extended_Info.tsv' (MAGNET Response)

Рис. 24: 'ProcessesAndModules-Extended_Info.ps1' → MemProcFS-Analyzer
7-Zip 24.09 Standalone Console (2024-11-29)
https://www.7-zip.org/download.html
Belkasoft Live RAM Capturer (2018-10-22)
https://belkasoft.com/ram-capturer
MAGNET DumpIt for Windows (2023-01-17) → Comae-Toolkit-v20230117
https://www.magnetforensics.com/resources/magnet-dumpit-for-windows/
MAGNET Encrypted Disk Detector v3.1.0 (2022-06-19)
https://www.magnetforensics.com/resources/encrypted-disk-detector/
MAGNET RAM Capture v1.2.0 (2019-07-24)
https://www.magnetforensics.com/resources/magnet-ram-capture/
Magnet RESPONSE v1.7.1 (2024-09-07)
https://www.magnetforensics.com/resources/magnet-response/
PsLoggedOn v1.35 (2016-06-29)
https://docs.microsoft.com/de-de/sysinternals/downloads/psloggedon
WinPMEM 4.0 RC2 (2020-10-13)
https://github.com/Velocidex/WinPmem/releases
Belkasoft Live RAM Capturer
MAGNET DumpIt for Windows
MAGNET Encrypted Disk Detector
MAGNET RAM Capture
MAGNET Response
WinPMEM