Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MemProcFS-Analyzer — 使用 MemProcFS 自动化 Windows 内存取证与 DFIR 工作流:YARA/ClamAV 扫描、进程异常检测以及工件/日志提取。 | Kitploit
工具/GitHubGitHub/lethal-forensics/memprocfs-analyzer
内存取证脚本与自动化恶意软件分析数字取证威胁情报事件响应异常检测日志分析
GitHublethal-forensics/memprocfs-analyzer

MemProcFS-Analyzer

使用 MemProcFS 自动化 Windows 内存取证与 DFIR 工作流:YARA/ClamAV 扫描、进程异常检测以及工件/日志提取。

查看仓库
728783个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MemProcFS-Analyzer

MemProcFS-Analyzer.ps1 是一个 PowerShell 脚本,用于简化 MemProcFS 的使用并优化您的内存分析工作流程。

MemProcFS - 由 Ulf Frisk 开发的内存进程文件系统
https://github.com/ufrisk/MemProcFS

功能特性:

  • 快速简便的内存分析!
  • 您可以将内存快照(原始物理内存转储或 Microsoft 崩溃转储)像磁盘映像一样挂载,并在 Windows 上处理内存压缩功能
  • 自动安装 MemProcFS、AmcacheParser、AppCompatCacheParser、Elasticsearch、entropy、EvtxECmd、ImportExcel、IPinfo CLI、jq、Kibana、lnk_parser、RECmd、SBECmd、xsv、YARA 和 Zircolite
  • 自动更新 MemProcFS、AmcacheParser、AppCompatCacheParser、Elasticsearch、entropy、EvtxECmd(包括 Maps)、ImportExcel、IPinfo CLI、jq、Kibana、lnk_parser、RECmd、SBECmd、xsv、YARA 和 Zircolite
  • 当有新版 ClamAV 或新的 Dokany 文件系统库捆绑包可用时提供更新信息
  • 页面文件(Pagefile)支持
  • 操作系统指纹识别
  • 使用自定义 YARA 规则扫描(包括 447 条规则,例如来自 Chronicle 和 Elastic Security)
  • 使用 ClamAV for Windows 进行多线程扫描
  • 收集 ClamAV 检测到的受感染文件以供进一步分析(密码:infected)
  • 收集 MemProcFS PE_INJECT 检测到的注入模块以供进一步分析(密码:infected)
  • 提取 IPv4/IPv6
  • 使用 IPinfo CLI 进行 IP2ASN 映射和 GeoIP → 在 https://ipinfo.io/signup 免费获取您的令牌
  • 检查可疑端口号
  • 进程树(TreeView),包括完整的进程调用链(特别感谢 Dominik Schmidt)
  • 检查进程是否存在异常的父子关系和实例数量
  • 检查进程是否存在异常用户上下文
  • 检查进程路径伪装和进程名称伪装(Damerau Levenshtein 距离)
  • Web 浏览器历史记录(Google Chrome、Microsoft Edge 和 Firefox)
  • 提取 Windows 事件日志文件并使用 EvtxECmd 处理 → Timeline Explorer(EZTools,作者 Eric Zimmerman)
  • 事件日志概览
  • 使用 Zircolite 处理 Windows 事件日志 - 一个独立的基于 SIGMA 的 EVTX 检测工具
  • 使用 Amcacheparser 分析提取的 Amcache.hve(EZTools,作者 Eric Zimmerman)
  • 使用 AppCompatcacheParser 分析应用程序兼容性缓存(又名 ShimCache)(EZTools,作者 Eric Zimmerman)
  • 使用 RECmd 分析 Syscache(EZTools,作者 Eric Zimmerman)
  • 使用 RECmd 分析 UserAssist 痕迹(EZTools,作者 Eric Zimmerman)
  • 使用 RECmd 分析 ShellBags 痕迹(EZTools,作者 Eric Zimmerman)
  • 简单的预读取(Prefetch)视图(基于取证时间线)
  • 使用 RECmd 分析自动启动扩展点(ASEP)(EZTools,作者 Eric Zimmerman)
  • 使用 RECmd 分析 RecentDocs、Office 受信任文档(EZTools,作者 Eric Zimmerman)
  • 使用 DFIR RECmd 批处理文件分析注册表(DFIR 批处理文件,作者 Andrew Rathbun)
  • 分析已恢复进程模块的元数据(实验性)
  • 提取 Windows 快捷方式文件(LNK)
  • 搜索恶意 Windows 快捷方式文件(LNK)
  • 集成 Doug Finke 的 PowerShell 模块 ImportExcel
  • 输出 CSV 数据,供 Timeline Explorer 分析(例如 timeline-reverse.csv、findevil.csv、web.csv)
  • 收集证据文件(安全归档容器 → 密码:MemProcFS)
  • 以及更多功能

下载

从 Releases 部分下载最新版本的 MemProcFS-Analyzer。

使用方法

以管理员身份启动 Windows PowerShell(或 Windows PowerShell ISE,或 PSVersion: 5.1 的 Visual Studio Code),然后打开/运行 MemProcFS-Analyzer.ps1。

File-Browser
图 1: 选择您的内存快照并选择您的 pagefile.sys(可选)

Auto-Install
图 2: MemProcFS-Analyzer 自动安装依赖项(首次运行)

Microsoft-Internet-Symbol-Store
图 3: 接受使用条款(首次运行)

MemProcFS
图 4: 如果您觉得 MemProcFS 有用,请在 https://github.com/sponsors/ufrisk 成为赞助者

Mounted
图 5: 您可以通过浏览盘符来调查已挂载的内存转储

Auto-Update
图 6: MemProcFS-Analyzer 检查更新(第二次运行)

注意:建议在安装后注释/禁用 "Updater" 函数。请查看脚本底部的 "Main"。

FindEvil
图 7: FindEvil 功能和其他分析

Processes
图 8: 进程

RunningAndExited
图 9: 正在运行和已退出的进程

ProcessTree
图 10: 进程树(GUI)

ProcessTreeSearch
图 11: 检查进程树(以发现异常)

ProcessTreeAlerts
图 12: 进程树:带有进程调用链的警报消息

PropertiesView
图 13: 进程树:属性视图 → 双击进程或警报消息

IPinfo
图 14: 使用 IPinfo.io 进行 GeoIP

MapReport
图 15: 使用 IPinfo.io 映射 IP

EVTX
Detections
图 16: 处理 Windows 事件日志(EVTX)

Zircolite
图 17: Zircolite - 一个独立的基于 SIGMA 的 EVTX 检测工具(Mini-GUI)

Amcache
图 18: 处理提取的 Amcache.hve → XLSX

ShimCache
图 19: 处理 ShimCache → XLSX

Timeline-Explorer
图 20: 使用 Timeline Explorer(TLE)分析 CSV 输出

ELK-Import
图 21: ELK 导入

ELK-Timeline
图 22: 祝您 ELK 狩猎愉快!

Secure-Archive-Container
图 23: 多线程 ClamAV 扫描,帮助您发现恶意内容!;-)

Message-Box
图 24: 按 确定 关闭 MemProcFS 和 Elastisearch/Kibana

Output
图 25: 安全归档容器(密码:MemProcFS)

关于 MemProcFS 和内存取证的介绍

查看由 Hiroshi Suzuki 和 Hisao Nashiwa 撰写的 超简单内存取证。

先决条件

  1. 下载并安装最新的 Dokany 库捆绑包 → DokanSetup.exe
    https://github.com/dokan-dev/dokany/releases/latest

  2. 下载并安装最新的 .NET 9 桌面运行时(EZTools 的要求)
    https://dotnet.microsoft.com/en-us/download/dotnet/9.0

  3. 下载并安装最新的 Windows 版 ClamAV 软件包。
    https://www.clamav.net/downloads#otherversions

  4. ClamAV 的首次设置
    以管理员身份启动 Windows PowerShell 控制台。
    cd "C:\Program Files\ClamAV"
    copy .\conf_examples\freshclam.conf.sample .\freshclam.conf
    copy .\conf_examples\clamd.conf.sample .\clamd.conf
    write.exe .\freshclam.conf → 注释或删除写着 "Example" 的那一行。
    write.exe .\clamd.conf → 注释或删除写着 "Example" 的那一行。
    https://docs.clamav.net/manual/Usage/Configuration.html#windows

  5. 优化 ClamAV 扫描速度性能(快 30%)
    用文本编辑器打开 "C:\Program Files\ClamAV\clamd.conf",然后搜索:"Don't scan files and directories matching regex"
    ExcludePath "\\heaps\\"
    ExcludePath "\\handles\\"

注意:

  • 暂时关闭您的防病毒保护,或者更好的做法是将您的 MemProcFS-Analyzer 目录排除在扫描之外(例如 Zircolite)。
  • Elasticsearch 提示

依赖项

1768.py v.0.0.23 (2025-03-07)
https://blog.didierstevens.com/?s=1768.py

7-Zip 26.00 独立控制台 (2026-02-12)
https://www.7-zip.org/download.html

AmcacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

AppCompatCacheParser v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ClamAV - 下载 → Windows → clamav-1.5.2.win.x64.msi (2026-03-04)
https://www.clamav.net/downloads

Dokany Library Bundle v2.3.1.1000 (2025-09-28)
https://github.com/dokan-dev/dokany/releases/latest → DokanSetup.exe

Elasticsearch 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/elasticsearch

entropy v1.1 (2023-07-28)
https://github.com/merces/entropy

EvtxECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

ImportExcel v7.8.10 (2024-10-21)
https://github.com/dfinke/ImportExcel

IPinfo CLI 3.3.2 (2026-04-28)
https://github.com/ipinfo/cli

jq v1.8.1 (2025-07-01)
https://github.com/stedolan/jq

Kibana 9.3.4 (2026-04-30)
https://www.elastic.co/downloads/kibana

lnk_parser v0.4.3 (2026-02-17)
https://github.com/AbdulRhmanAlfaifi/lnk_parser

MemProcFS v5.17.6 - 内存进程文件系统 (2026-04-19)
https://github.com/ufrisk/MemProcFS

RECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

SBECmd v2026.5.0.0 (.NET 9)
https://ericzimmerman.github.io/

xsv v0.13.0 (2018-05-12)
https://github.com/BurntSushi/xsv

YARA v4.5.5 (2025-10-30)
https://virustotal.github.io/yara/

Zircolite v3.6.3 (2026-04-06)
https://github.com/wagga40/Zircolite

链接

MemProcFS
MemProcFS 与 Elasticsearch 的演示
赞助 MemProcFS 项目
MemProcFS-Plugins

下载工具

ExcludePath "\\memmap\\vad-v\\"

ExcludePath "\\sys\\pool\\"
  • 创建您的免费 IPinfo 账户 [大约 1-2 分钟]
    https://ipinfo.io/signup?ref=cli
    用文本编辑器打开 "MemProcFS-Analyzer.ps1",搜索 "Please insert your Access Token here",然后复制/粘贴您的访问令牌。

  • 确保注释/取消注释(有选择地启用或禁用)您想要使用的函数(Elasticsearch 和 ELKImport 默认已禁用)。请查看脚本底部的 "Main"。

  • 启动 MemProcFS-Analyzer 的自动安装程序/更新程序
    .\Updater.ps1

  • 安装 Python 3.x(并勾选 "Add Python 3.x to PATH")。
    安装 Zircolite 的依赖项:
    cd .\Tools\Zircolite
    python -m pip install --upgrade pip
    python -m pip install -r requirements.txt

  • 完成!😃