Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MemProcFS-Analyzer — Автоматизирует криминалистический анализ памяти Windows и рабочие процессы DFIR с помощью MemProcFS: сканирование YARA/ClamAV, обнаружение аномалий процессов и извлечение артефактов/журналов. | Kitploit
Инструменты/GitHubGitHub/lethal-forensics/memprocfs-analyzer
Криминалистика памятиСкриптинг и автоматизацияАнализ вредоносных программЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыОбнаружение АномалийАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
lethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

Автоматизирует криминалистический анализ памяти Windows и рабочие процессы DFIR с помощью MemProcFS: сканирование YARA/ClamAV, обнаружение аномалий процессов и извлечение артефактов/журналов.

Репозиторий
72878211 месяц назадПроверено Kitploit

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 — это PowerShell-скрипт, предназначенный для упрощения использования MemProcFS и оптимизации вашего рабочего процесса анализа памяти.

MemProcFS — файловая система процессов памяти от Ulf Frisk
https://github.com/ufrisk/MemProcFS

Возможности:

  • Быстрый и лёгкий анализ памяти!
  • Вы можете смонтировать снимок памяти (необработанный дамп физической памяти или аварийный дамп Microsoft) как образ диска и использовать функцию сжатия памяти в Windows
  • Автоматическая установка MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd, ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA и Zircolite
  • Автоматическое обновление MemProcFS, AmcacheParser, AppCompatCacheParser, Elasticsearch, entropy, EvtxECmd (включая Maps), ImportExcel, IPinfo CLI, jq, Kibana, lnk_parser, RECmd, SBECmd, xsv, YARA и Zircolite
  • Информация об обновлении при появлении новой версии ClamAV или нового пакета файловой системы Dokany
  • Поддержка файла подкачки
  • Определение ОС по отпечатку
  • Сканирование с пользовательскими правилами YARA (включая 447 правил, например, от Chronicle и Elastic Security)
  • Многопоточное сканирование с помощью ClamAV для Windows
  • Сбор заражённых файлов, обнаруженных ClamAV, для дальнейшего анализа (Пароль: infected)
  • Сбор внедрённых модулей, обнаруженных MemProcFS PE_INJECT, для дальнейшего анализа (Пароль: infected)
  • Извлечение IPv4/IPv6
  • IP2ASN-маппинг и GeoIP с помощью IPinfo CLI → Получите свой токен бесплатно на https://ipinfo.io/signup
  • Проверка на подозрительные номера портов
  • Дерево процессов (TreeView), включая полную цепочку вызовов процессов (Особая благодарность Доминику Шмидту)
  • Проверка процессов на необычные связи «родитель-потомок» и количество экземпляров
  • Проверка процессов на необычный контекст пользователя
  • Проверка на маскировку пути процесса и имени процесса (расстояние Дамерау — Левенштейна)
  • История веб-браузеров (Google Chrome, Microsoft Edge и Firefox)
  • Извлечение файлов журналов событий Windows и обработка с помощью EvtxECmd → Timeline Explorer (EZTools от Эрика Циммермана)
  • Обзор журналов событий
  • Обработка журналов событий Windows с помощью Zircolite — автономного инструмента обнаружения на основе SIGMA для EVTX
  • Анализ извлечённого Amcache.hve с помощью Amcacheparser (EZTools от Эрика Циммермана)
  • Анализ кэша совместимости приложений (также известного как ShimCache) с помощью AppCompatCacheParser (EZTools от Эрика Циммермана)
  • Анализ Syscache с помощью RECmd (EZTools от Эрика Циммермана)
  • Анализ артефактов UserAssist с помощью RECmd (EZTools от Эрика Циммермана)
  • Анализ артефактов ShellBags с помощью RECmd (EZTools от Эрика Циммермана)
  • Простое представление Prefetch (на основе временной шкалы расследования)
  • Анализ точек расширения автозапуска (ASEP) с помощью RECmd (EZTools от Эрика Циммермана)
  • Анализ RecentDocs, доверенных документов Office с помощью RECmd (EZTools от Эрика Циммермана)
  • Анализ реестра с помощью пакетного файла DFIR RECmd (DFIR Batch File от Эндрю Ратбана)
  • Анализ метаданных восстановленных модулей процессов (экспериментально)
  • Извлечение файлов ярлыков Windows (LNK)
  • Поиск вредоносных файлов ярлыков Windows (LNK)
  • Интеграция модуля PowerShell ImportExcel от Дугa Финке
  • Выходные данные CSV для анализа с помощью Timeline Explorer (например, timeline-reverse.csv, findevil.csv, web.csv)
  • Сбор файлов улик (Защищённый архивный контейнер → Пароль: MemProcFS)
  • и многое другое

Загрузка

Загрузите последнюю версию MemProcFS-Analyzer из раздела Releases.

Использование

Запустите Windows PowerShell (или Windows PowerShell ISE, или Visual Studio Code с PSVersion: 5.1) от имени администратора и откройте/запустите MemProcFS-Analyzer.ps1.

File-Browser
Рис. 1: Выберите свой снимок памяти и укажите pagefile.sys (необязательно)

Auto-Install
Рис. 2: MemProcFS-Analyzer автоматически устанавливает зависимости (первый запуск)

Microsoft-Internet-Symbol-Store
Рис. 3: Примите условия использования (первый запуск)

MemProcFS
Рис. 4: Если вы считаете MemProcFS полезным, пожалуйста, станьте спонсором: https://github.com/sponsors/ufrisk

Mounted
Рис. 5: Вы можете исследовать смонтированный дамп памяти, изучая букву диска

Auto-Update
Рис. 6: MemProcFS-Analyzer проверяет наличие обновлений (второй запуск)

Примечание: рекомендуется закомментировать/отключить функцию «Updater» после установки. Обратите внимание на «Main» в нижней части скрипта.

FindEvil
Рис. 7: Функция FindEvil и дополнительные аналитические возможности

Processes
Рис. 8: Процессы

RunningAndExited
Рис. 9: Запущенные и завершённые процессы

ProcessTree
Рис. 10: Дерево процессов (GUI)

ProcessTreeSearch
Рис. 11: Проверка дерева процессов (для поиска аномалий)

ProcessTreeAlerts
Рис. 12: Дерево процессов: предупреждения с цепочкой вызовов процессов

Скачать инструмент