Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/ufrisk/memprocfs
Криминалистика памятиОбратная инженерияФорензикаАнализ вредоносных программЦифровая криминалистикаТестирование на ПроникновениеАппаратная БезопасностьРеагирование на Инциденты
GitHubufrisk/memprocfs

MemProcFS

MemProcFS

Репозиторий
4.2k5174 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MemProcFS:

MemProcFS — это простой и удобный способ просмотра физической памяти как файлов в виртуальной файловой системе.

Простой анализ памяти в один клик без необходимости в сложных аргументах командной строки! Доступ к содержимому памяти и артефактам через файлы в смонтированной виртуальной файловой системе или через многофункциональную библиотеку приложений для включения в ваши собственные проекты!

Анализируйте файлы дампов памяти, живую память через DumpIt или WinPMEM, живую память в режиме чтения-записи из виртуальных машин или с аппаратных устройств PCILeech FPGA!

Также возможно подключение к удалённому агенту сбора памяти LeechAgent через защищённое соединение — что позволяет проводить удалённый анализ живой памяти в режиме инцидент-реагирования — даже через соединения с высокой задержкой и низкой пропускной способностью! Загляните в Виртуальные машины с MemProcFS, LiveCloudKd или VMware!

Используйте ваши любимые инструменты для анализа памяти — используйте ваши любимые hex-редакторы, ваши python и powershell скрипты, WinDbg или ваши любимые дизассемблеры и отладчики — всё это будет тривиально работать с MemProcFS, просто читая и записывая файлы!

Начало работы!

Ознакомьтесь с отличным кратким обзором от 13Cubed, чтобы начать! Также посмотрите мои более ранние выступления на конференциях Disobey и BlueHat.

Для дополнительной документации загляните в вики проекта для получения подробной информации о самой файловой системе, её API и модулях плагинов! Для дополнительной информации о методах сбора памяти загляните в проект LeechCore или зайдите на Discord-сервер PCILeech/MemProcFS!

Чтобы начать, скачайте последние бинарные файлы, модули и файлы конфигурации и ознакомьтесь с руководством!

Установка:

Получите последние бинарные файлы, модули и файлы конфигурации из последнего релиза. Либо клонируйте репозиторий и соберите из исходного кода.

Windows

Для монтирования файловой системы требуется установка библиотеки файловой системы Dokany. Скачайте и установите последнюю версию Dokany версии 2 по адресу: https://github.com/dokan-dev/dokany/releases/latest

Для захвата живой памяти (без аппаратного обеспечения PCILeech FPGA) скачайте DumpIt и запустите MemProcFS через DumpIt в режиме /LIVEKD. Либо получите WinPMEM, скачав последний подписанный драйвер WinPMEM, и поместите его рядом с MemProcFS — подробные инструкции в вики LeechCore.

PCILeech FPGA потребует аппаратное обеспечение, а также файл FTD3XXWU.dll, который необходимо разместить рядом с бинарными файлами MemProcFS. Пожалуйста, ознакомьтесь с проектом LeechCore для получения инструкций.

Linux

MemProcFS должен работать из коробки на большинстве дистрибутивов Linux с установленным FUSE. Если вы собираете из исходного кода, ознакомьтесь с руководством о MemProcFS на Linux.

macOS

Скачайте последний релиз MemProcFS здесь. MemProcFS при использовании в качестве смонтированной виртуальной файловой системы зависит от macFuse, который требует .kext. Скачайте и установите macFuse здесь. Если MemProcFS используется через поддерживаемые C/C++/Rust API, macFuse не требуется.

Обширный Python, Rust, Java, Go, C# и C/C++ API:

Включите MemProcFS в ваши проекты на C/C++, C#, Java, Go (сторонний), Python или Rust! Всё в MemProcFS доступно через простой в использовании API для применения в ваших собственных проектах! Архитектура, дружественная к плагинам, позволяет пользователям легко расширять MemProcFS с помощью плагинов на C/C++/Rust/Python!

Всё в MemProcFS доступно через API. API существуют для C/C++ vmmdll.h, C# пакет nuget, Java, Python пакет pip и Rust crate. Сама файловая система доступна виртуально через API без необходимости её монтирования. Можно читать как виртуальную память процессов, так и физическую память! Пример ниже показывает чтение 0x20 байт с физического адреса 0x1000:

root@kitploit:~
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000    e9 4d 06 00 01 00 00 00  01 00 00 00 3f 00 18 10   .M..........?...
0010    00 00 00 00 00 00 00 00  00 00 00 00 00 00 00 00   ................

MemProcFS доступен как Python-пакет pip, и его легко интегрировать в ваши Jupyter Notebooks.

Примеры:

Запустите MemProcFS из командной строки — возможно, используя один из примеров ниже.

Или зарегистрируйте расширение файла дампа памяти с MemProcFS.exe, чтобы файловая система автоматически монтировалась при двойном клике на файл дампа памяти!

  • смонтировать файл дампа памяти как диск M: по умолчанию:
    memprocfs.exe -device c:\temp\win10x64-dump.raw
  • смонтировать файл дампа памяти как диск M: по умолчанию с дополнительной детализацией:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -v
  • смонтировать файл дампа памяти как диск M: по умолчанию и запустить режим криминалистики:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1
  • смонтировать файл дампа памяти как диск M: по умолчанию и запустить режим криминалистики со сканированием yara:
    memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar
  • смонтировать файл дампа памяти как /home/pi/mnt/ на Linux:
    ./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.raw
  • смонтировать файл дампа памяти как диск S::
    memprocfs.exe -mount s -device c:\temp\win10x64-dump.raw
  • смонтировать живую память целевой системы в режиме только для чтения с драйвером WinPMEM:
    memprocfs.exe -device pmem
  • смонтировать живую память целевой системы в режиме чтения/записи с устройством сбора памяти PCILeech FPGA:
    memprocfs.exe -device fpga -memmap auto

Сообщество PCILeech и MemProcFS:

Всё это кажется немного сложным? Или просто хотите задать быстрый вопрос? Присоединяйтесь к серверу сообщества DMA PCILeech и MemProcFS на Discord!

Сборка:

Предварительно собранные бинарные файлы, модули и файлы конфигурации находятся в последнем релизе.. Бинарные файлы MemProcFS собраны с помощью Visual Studio 2022 и Ubuntu x64/AARCH64.

Подробные инструкции по сборке можно найти в вики в разделе Сборка.

Лицензия:

Исходный код проекта выпущен под: GNU Affero General Public License v3.0. Некоторые включённые зависимости и плагины выпущены под GPLv3. Некоторые включённые распространяемые бинарные файлы Microsoft выпущены под отдельными лицензиями. Альтернативное лицензирование возможно по запросу.

Вклад в проект:

PCILeech, MemProcFS и LeechCore являются открытым исходным кодом, но не открыты для свободного вклада. PCILeech, MemProcFS и LeechCore предлагают высокогибкую архитектуру плагинов, которая позволяет вносить вклад в форме плагинов. Если вы хотите внести вклад, отличный от плагина, в основные проекты, пожалуйста, свяжитесь со мной перед началом разработки.

Ссылки:

  • Twitter: Twitter
  • Discord: Discord | PCILeech/MemProcFS
  • PCILeech: https://github.com/ufrisk/pcileech
  • PCILeech FPGA: https://github.com/ufrisk/pcileech-fpga
  • LeechCore: https://github.com/ufrisk/LeechCore
  • MemProcFS: https://github.com/ufrisk/MemProcFS
  • Блог: http://blog.frizk.net

Ссылки — Связанные проекты:

  • MemProcFS-Analyzer — это стороннее приложение PowerShell, используемое для упрощения использования MemProcFS и оптимизации вашего рабочего процесса анализа памяти. MemProcFS-Analyzer поддерживается @evild3ad из LETHAL-FORENSICS.

Журнал изменений:

Предыдущие релизы (нажмите, чтобы развернуть):

v1.0

  • Первоначальный выпуск.

v1.1-v4.9

  • Различные обновления. Пожалуйста, смотрите отдельные релизы для получения дополнительной информации.

v5.0

  • Крупный релиз с новыми функциями для поддержки параллельных задач анализа.
  • Критические изменения API и крупные обновления.
  • Расширенные возможности криминалистического анализа и поддержка CSV-файлов.
  • Поддержка плагинов Linux.
  • Новый Java API.

v5.1

  • Поддержка Windows 11 22H2.
  • Представления только текст и только бинарные данные в '/misc/view/'.

v5.2

  • Исправления ошибок.
  • Поддержка виртуальных машин.
  • Поддержка ARM64 Windows.
  • Улучшения производительности FPGA.
  • Информация о дереве устройств в /sys/drivers.
  • Дополнения для Linux: memcompress и token.
  • Ручная загрузка символов отладки (PDB) на автономных системах (только Windows).

v5.3

  • Исправления ошибок и оптимизация производительности.
  • PE-функции пересылки (forwarded functions).
  • Информация о версии PE.
  • Пакетный режим MemProcFS Python.
  • Поддержка плагинов Python на Linux.
  • Поддержка Hyper-V Container/Sandbox.
  • Поддержка Windows Hypervisor Platform (VMware и VirtualBox на Hyper-V).

v5.4

  • Поддержка Rust API.
  • Поддержка символов отладки при работе на Linux.

v5.5

  • Findevil: Новые обнаружения на основе потоков. Findevil теперь доступен только в режиме криминалистики.
  • Пример Jupyter Notebook
  • Поддержка Yara в режиме криминалистики и поиске.

v5.16

  • Исправления ошибок.
  • Поддержка Windows 11 25H2

v5.17

  • Поддержка Windows 11 26H1.
  • Улучшенный разбор реестра.
  • Новые опции обновления в API.
  • Новый необязательный обратный вызов журналирования в API.
  • Поддержка не-ASCII символов в путях к файлам.

v5.18

  • Исправления ошибок.
  • Новый модуль: парсер Windows Terminal (Win11+).
  • Новый криминалистический модуль: парсер amcache (Win10+).
  • Верхний предел карты PTE изменён с 65536 на 131072.
  • Исправление: запись файлов в смонтированном MemProcFS в WSL (drvfs) теперь работает.

Последнее:

  • Исправления ошибок.
  • Исправление: восстановление кучи теперь работает на Windows 11 24H2 и новее.
  • Исправление: улучшен разбор пулов и куч.
  • Исправление: улучшены показатели восстановления сжатой памяти.
  • Новый модуль: /sys/eventlog (восстановление журналов событий Windows).
Скачать инструмент
  • смонтировать дамп памяти с соответствующими файлами подкачки:
    memprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys
  • v5.6

    • Исправления ошибок, оптимизация производительности и незначительные обновления.
    • Плагин files в режиме криминалистики — показывает файлы с восстанавливаемым содержимым.
    • Встроенные правила yara для Findevil в режиме криминалистики от Elastic Security.
      Активируйте, приняв лицензию Elastic 2.0 с помощью опции запуска -license-accept-elastic-license-2.0.

    v5.7

    • Исправления ошибок.
    • Обновления Rust API.
    • Новые обнаружения FindEvil Yara.
    • Сканирование Yara объектов файлов (повышенная вероятность обнаружения уязвимых драйверов с помощью FindEvil).
    • Улучшенная производительность FPGA для небольших чтений.
    • Улучшенный удалённый доступ MemProcFS через удалённый LeechAgent. Полная удалённая поддержка MemProcFS через SMB — tcp/445. Идеально для криминалистики памяти и реагирования на инциденты (IR)!

    v5.8

    • Обновления LeechCore API для C/C++, C#, Rust, Python, Java.
    • Поддержка анализа памяти ARM64 Windows.

    v5.9

    • Исправления ошибок.
    • Улучшения модулей: ntfs, procinfo, web.
    • C# API: улучшения.
    • Java API: поддержка java.lang.foreign (JDK21+) для эффективного доступа к памяти.
    • Улучшения производительности Linux PCIe FPGA.
    • FindEvil: теперь отображаются сработавшие правила Yara.
    • FindEvil: обнаружения антивируса Windows Defender, находящегося на анализируемой системе.
    • Python API: новый функционал (multi-read, type-read) и улучшенная производительность scatter read.
    • Поддержка файлов дампов памяти Proxmox.

    v5.10

    • Поддержка релиза Windows 11 24H2.
    • Исправления ошибок.
    • Добавлены именованные объекты _SECTION в карту VAD.
    • Улучшения -memmap auto.
    • Поддержка файлов гибернации.
    • FindEvil: обнаружение UM APC. Спасибо @thejanit0r за вклад.
    • Модуль Sysinfo для удобочитаемой информации о системе.
    • Модуль Eventlog для удобного доступа к файлам журналов событий.
    • API бинарного поиска теперь позволяет до 16M поисковых терминов (ранее — 16).
    • Разбор Prefetch.

    v5.11

    • Исправления ошибок.
    • Новый Vmmsharp C# API.

    v5.12

    • Исправления ошибок.
    • Обновления (FindEvil, новые сигнатуры и т.д.).
    • Новые API для объектов ядра, драйверов и устройств.

    v5.13

    • Исправления ошибок.
    • Добавлен новый модуль console.
    • Улучшения восстановления файлов (размеры файлов, информация о подписи) для модуля files.
    • Функциональность API обратных вызовов памяти (только C/C++ API).
    • Разбор стеков вызовов для стеков вызовов пользовательского режима x64.

    v5.14

    • Исправления ошибок.
    • Поддержка компиляции Linux clang.
    • Поддержка macOS.

    v5.15

    • Исправления ошибок.
    • Поддержка Linux LeechAgent с использованием gRPC (LeechCore v2.21).
    • Новое обнаружение FindEvil: High Entropy.
    • Разбор кэша DNS. Спасибо @MattCore71 за вклад.