Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MemProcFS-Analyzer — Автоматизирует криминалистический анализ памяти Windows и рабочие процессы DFIR с помощью MemProcFS: сканирование YARA/ClamAV, обнаружение аномалий процессов и извлечение артефактов/журналов. | Kitploit
Инструменты/GitHubGitHub/lethal-forensics/memprocfs-analyzer
Криминалистика памятиСкриптинг и автоматизацияАнализ вредоносных программЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыОбнаружение АномалийАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Автоматизирует криминалистический анализ памяти Windows и рабочие процессы DFIR с помощью MemProcFS: сканирование YARA/ClamAV, обнаружение аномалий процессов и извлечение артефактов/журналов.

Репозиторий
728783 месяцев назадПроверено Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 — это PowerShell-скрипт, предназначенный для упрощения использования MemProcFS и оптимизации вашего рабочего процесса анализа памяти.

MemProcFS — файловая система процессов памяти от Ulf Frisk
https://github.com/ufrisk/MemProcFS

Возможности:

  • Быстрый и лёгкий анализ памяти!
  • Вы можете смонтировать снимок памяти (необработанный дамп физической памяти или аварийный дамп Microsoft) как образ диска и использовать функцию сжатия памяти в Windows
  • Автоматическая установка MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA и Zircolite
  • Автоматическое обновление MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (включая Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA и Zircolite
  • Информация об обновлении при появлении новой версии ClamAV или нового пакета файловой системы Dokany
  • Поддержка файла подкачки
  • Определение ОС по отпечатку
  • Сканирование с пользовательскими правилами YARA (включая 447 правил, например, от Chronicle и Elastic Security)
  • Многопоточное сканирование с помощью ClamAV для Windows
  • Сбор заражённых файлов, обнаруженных ClamAV, для дальнейшего анализа (Пароль: infected)
  • Сбор внедрённых модулей, обнаруженных MemProcFS PE_INJECT, для дальнейшего анализа (Пароль: infected)
  • Извлечение IPv4/IPv6
  • IP2ASN-маппинг и GeoIP с помощью IPinfo CLI → Получите свой токен бесплатно на https://ipinfo.io/signup
  • Проверка на подозрительные номера портов
  • Дерево процессов (TreeView), включая полную цепочку вызовов процессов (Особая благодарность Доминику Шмидту)
  • Проверка процессов на необычные связи «родитель-потомок» и количество экземпляров
  • Проверка процессов на необычный контекст пользователя
  • Проверка на маскировку пути процесса и имени процесса (расстояние Дамерау — Левенштейна)
  • История веб-браузеров (Google Chrome, Microsoft Edge и Firefox)
  • Извлечение файлов журналов событий Windows и обработка с помощью EvtxECmd → Timeline Explorer (EZTools от Эрика Циммермана)
  • Обзор журналов событий
  • Обработка журналов событий Windows с помощью Zircolite — автономного инструмента обнаружения на основе SIGMA для EVTX
  • Анализ извлечённого Amcache.hve с помощью Amcacheparser (EZTools от Эрика Циммермана)
  • Анализ кэша совместимости приложений (также известного как ShimCache) с помощью AppCompatCacheParser (EZTools от Эрика Циммермана)
  • Анализ Syscache с помощью RECmd (EZTools от Эрика Циммермана)
  • Анализ артефактов UserAssist с помощью RECmd (EZTools от Эрика Циммермана)
  • Анализ артефактов ShellBags с помощью RECmd (EZTools от Эрика Циммермана)
  • Простое представление Prefetch (на основе временной шкалы расследования)
  • Анализ точек расширения автозапуска (ASEP) с помощью RECmd (EZTools от Эрика Циммермана)
  • Анализ RecentDocs, доверенных документов Office с помощью RECmd (EZTools от Эрика Циммермана)
  • Анализ реестра с помощью пакетного файла DFIR RECmd (DFIR Batch File от Эндрю Ратбана)
  • Анализ метаданных восстановленных модулей процессов (экспериментально)
  • Извлечение файлов ярлыков Windows (LNK)
  • Поиск вредоносных файлов ярлыков Windows (LNK)
  • Интеграция модуля PowerShell ImportExcel от Дугa Финке
  • Выходные данные CSV для анализа с помощью Timeline Explorer (например, timeline-reverse.csv, findevil.csv, web.csv)
  • Сбор файлов улик (Защищённый архивный контейнер → Пароль: MemProcFS)
  • и многое другое

Загрузка

Загрузите последнюю версию MemProcFS-Analyzer из раздела Releases.

Использование

Запустите Windows PowerShell (или Windows PowerShell ISE, или Visual Studio Code с PSVersion: 5.1) от имени администратора и откройте/запустите MemProcFS-Analyzer.ps1.

File-Browser
Рис. 1: Выберите свой снимок памяти и укажите pagefile.sys (необязательно)

Auto-Install
Рис. 2: MemProcFS-Analyzer автоматически устанавливает зависимости (первый запуск)

Microsoft-Internet-Symbol-Store
Рис. 3: Примите условия использования (первый запуск)

MemProcFS
Рис. 4: Если вы считаете MemProcFS полезным, пожалуйста, станьте спонсором: https://github.com/sponsors/ufrisk

Mounted
Рис. 5: Вы можете исследовать смонтированный дамп памяти, изучая букву диска

Auto-Update
Рис. 6: MemProcFS-Analyzer проверяет наличие обновлений (второй запуск)

Примечание: рекомендуется закомментировать/отключить функцию «Updater» после установки. Обратите внимание на «Main» в нижней части скрипта.

FindEvil
Рис. 7: Функция FindEvil и дополнительные аналитические возможности

Processes
Рис. 8: Процессы

RunningAndExited
Рис. 9: Запущенные и завершённые процессы

ProcessTree
Рис. 10: Дерево процессов (GUI)

ProcessTreeSearch
Рис. 11: Проверка дерева процессов (для поиска аномалий)

ProcessTreeAlerts
Рис. 12: Дерево процессов: предупреждения с цепочкой вызовов процессов

PropertiesView
Рис. 13: Дерево процессов: просмотр свойств → Двойной щелчок по процессу или предупреждению

IPinfo
Рис. 14: GeoIP с помощью IPinfo.io

MapReport
Рис. 15: Отображение IP-адресов на карте с помощью IPinfo.io

EVTX
Detections
Рис. 16: Обработка журналов событий Windows (EVTX)

Zircolite
Рис. 17: Zircolite — автономный инструмент обнаружения на основе SIGMA для EVTX (мини-GUI)

Amcache
Рис. 18: Обработка извлечённого Amcache.hve → XLSX

ShimCache
Рис. 19: Обработка ShimCache → XLSX

Timeline-Explorer
Рис. 20: Анализ выходных данных CSV с помощью Timeline Explorer (TLE)

ELK-Import
Рис. 21: Импорт в ELK

ELK-Timeline
Рис. 22: Счастливой охоты в ELK!

Secure-Archive-Container
Рис. 23: Многопоточное сканирование ClamAV, чтобы помочь вам найти зло! ;-)

Message-Box
Рис. 24: Нажмите OK, чтобы завершить работу MemProcFS и Elasticsearch/Kibana

Output
Рис. 25: Защищённый архивный контейнер (Пароль: MemProcFS)

Введение в MemProcFS и исследование памяти

Ознакомьтесь с Super Easy Memory Forensics от Хироси Судзуки и Хисао Насивы.

Предварительные требования

  1. Загрузите и установите последний пакет Dokany Library Bundle → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. Загрузите и установите последнюю версию .NET 9 Desktop Runtime (требуется для EZTools)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. Загрузите и установите последнюю версию Windows-пакета ClamAV.
    https://www.clamav.net/downloads#otherversions

  4. Первоначальная настройка ClamAV
    Запустите консоль Windows PowerShell от имени администратора.
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → Закомментируйте или удалите строку со словом «Example».
    write.exe .\clamd.conf → Закомментируйте или удалите строку со словом «Example».
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. Оптимизируйте производительность сканирования ClamAV (на 30% быстрее)
    Откройте «C:\Program Files\ClamAV\clamd.conf» в текстовом редакторе и найдите: «Don't scan files and directories matching regex»
    ExcludePath "\\heaps\\"

Примечания:

  • Временно отключите антивирусную защиту или, что лучше, исключите каталог MemProcFS-Analyzer из сканирования (например, Zircolite).
  • Советы по Elasticsearch

Зависимости

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV — Загрузка → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 — файловая система процессов памяти (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

Ссылки

MemProcFS
Демонстрация MemProcFS с Elasticsearch
Стать спонсором проекта MemProcFS
MemProcFS-Plugins

Скачать инструмент

ExcludePath "\\handles\\"

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • Создайте бесплатную учётную запись IPinfo [примерно 1–2 минуты]
    https://ipinfo.io/signup?ref=cli
    Откройте «MemProcFS-Analyzer.ps1» в текстовом редакторе, найдите «Please insert your Access Token here» и вставьте свой токен доступа.

  • Обязательно закомментируйте/раскомментируйте (выборочно включите или отключите) функции, с которыми хотите работать (Elasticsearch и ELKImport по умолчанию отключены). Обратите внимание на «Main» в нижней части скрипта.

  • Запустите автоматический установщик/обновлятель для MemProcFS-Analyzer
    .\Updater.ps1

  • Установите Python 3.x (и отметьте флажок «Add Python 3.x to PATH»).
    Установите зависимости для Zircolite:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • Готово! 😃