
Автоматизирует криминалистический анализ памяти Windows и рабочие процессы DFIR с помощью MemProcFS: сканирование YARA/ClamAV, обнаружение аномалий процессов и извлечение артефактов/журналов.
MemProcFS-Analyzer.ps1 — это PowerShell-скрипт, предназначенный для упрощения использования MemProcFS и оптимизации вашего рабочего процесса анализа памяти.
MemProcFS — файловая система процессов памяти от Ulf Frisk
https://github.com/ufrisk/MemProcFS
Возможности:
Загрузите последнюю версию MemProcFS-Analyzer из раздела Releases.
Запустите Windows PowerShell (или Windows PowerShell ISE, или Visual Studio Code с PSVersion: 5.1) от имени администратора и откройте/запустите MemProcFS-Analyzer.ps1.
File-Browser
Рис. 1: Выберите свой снимок памяти и укажите pagefile.sys (необязательно)
Auto-Install
Рис. 2: MemProcFS-Analyzer автоматически устанавливает зависимости (первый запуск)

Рис. 3: Примите условия использования (первый запуск)
MemProcFS
Рис. 4: Если вы считаете MemProcFS полезным, пожалуйста, станьте спонсором: https://github.com/sponsors/ufrisk

Рис. 5: Вы можете исследовать смонтированный дамп памяти, изучая букву диска
Auto-Update
Рис. 6: MemProcFS-Analyzer проверяет наличие обновлений (второй запуск)
Примечание: рекомендуется закомментировать/отключить функцию «Updater» после установки. Обратите внимание на «Main» в нижней части скрипта.

Рис. 7: Функция FindEvil и дополнительные аналитические возможности

Рис. 8: Процессы

Рис. 9: Запущенные и завершённые процессы

Рис. 10: Дерево процессов (GUI)

Рис. 11: Проверка дерева процессов (для поиска аномалий)

Рис. 12: Дерево процессов: предупреждения с цепочкой вызовов процессов

Рис. 13: Дерево процессов: просмотр свойств → Двойной щелчок по процессу или предупреждению

Рис. 14: GeoIP с помощью IPinfo.io

Рис. 15: Отображение IP-адресов на карте с помощью IPinfo.io
EVTX
Detections
Рис. 16: Обработка журналов событий Windows (EVTX)

Рис. 17: Zircolite — автономный инструмент обнаружения на основе SIGMA для EVTX (мини-GUI)

Рис. 18: Обработка извлечённого Amcache.hve → XLSX

Рис. 19: Обработка ShimCache → XLSX

Рис. 20: Анализ выходных данных CSV с помощью Timeline Explorer (TLE)

Рис. 21: Импорт в ELK

Рис. 22: Счастливой охоты в ELK!

Рис. 23: Многопоточное сканирование ClamAV, чтобы помочь вам найти зло! ;-)

Рис. 24: Нажмите OK, чтобы завершить работу MemProcFS и Elasticsearch/Kibana

Рис. 25: Защищённый архивный контейнер (Пароль: MemProcFS)
Ознакомьтесь с Super Easy Memory Forensics от Хироси Судзуки и Хисао Насивы.
Загрузите и установите последний пакет Dokany Library Bundle → DokanSetup.exe
https://github.com/dokan-dev/dokany/releases/latest
Загрузите и установите последнюю версию .NET 9 Desktop Runtime (требуется для EZTools)
https://dotnet.microsoft.com/en-us/download/dotnet/9.0
Загрузите и установите последнюю версию Windows-пакета ClamAV.
https://www.clamav.net/downloads#otherversions
Первоначальная настройка ClamAV
Запустите консоль Windows PowerShell от имени администратора.
cd "C:\Program Files\ClamAV"
copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
copy .\conf_examples\clamd.conf.sample .\clamd.conf
write.exe .\freshclam.conf → Закомментируйте или удалите строку со словом «Example».
write.exe .\clamd.conf → Закомментируйте или удалите строку со словом «Example».
https://docs.clamav.net/manual/Usage/Configuration.html#windows
Оптимизируйте производительность сканирования ClamAV (на 30% быстрее)
Откройте «C:\Program Files\ClamAV\clamd.conf» в текстовом редакторе и найдите: «Don't scan files and directories matching regex»
ExcludePath "\\heaps\\"
Примечания:
1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py
7-Zip 26.00 Standalone Console (2026-02-12)
https://www.7-zip.org/download.html
AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ClamAV — Загрузка → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads
Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe
Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch
entropy v1.1 (2023-07-28)
https://github.com/merces/entropy
EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel
IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli
jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq
Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana
lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser
MemProcFS v5.17.6 — файловая система процессов памяти (2026-04-19)
https://github.com/ufrisk/MemProcFS
RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/
xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv
YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/
Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite
MemProcFS
Демонстрация MemProcFS с Elasticsearch
Стать спонсором проекта MemProcFS
MemProcFS-Plugins
ExcludePath "\\handles\\"ExcludePath "\\memmap\\vad-v\\"ExcludePath "\\sys\\pool\\"Создайте бесплатную учётную запись IPinfo [примерно 1–2 минуты]
https://ipinfo.io/signup?ref=cli
Откройте «MemProcFS-Analyzer.ps1» в текстовом редакторе, найдите «Please insert your Access Token here» и вставьте свой токен доступа.
Обязательно закомментируйте/раскомментируйте (выборочно включите или отключите) функции, с которыми хотите работать (Elasticsearch и ELKImport по умолчанию отключены). Обратите внимание на «Main» в нижней части скрипта.
Запустите автоматический установщик/обновлятель для MemProcFS-Analyzer
.\Updater.ps1
Установите Python 3.x (и отметьте флажок «Add Python 3.x to PATH»).
Установите зависимости для Zircolite:
cd .\Tools\Zircolite
python -m pip install --upgrade pip
python -m pip install -r requirements.txt
Готово! 😃