Mnemosyne 是一款基于 Windows 的通用内存抓取工具。
它会扫描进程内存空间,查找搜索字符串或正则表达式(Unicode 和 ASCII),一旦找到,便将结果输出到 stdout、文件或远程监听器的套接字。
该工具适用于对进程进行内存抓取,可作为后渗透 POC、恶意软件动态分析机制、模糊测试期间使用的检测工具,以及其他诸多应用场景。
由于内存是动态的且变化迅速,该工具会对一个进程(或所有正在运行的进程)无限循环运行,因此这种循环方式可能更有利于抓取内存中特定的感兴趣内容。
它仅使用原生 Win32 API 调用,因此没有任何依赖项,并且已从 Windows 2000 到 Windows 10 均可运行(较老的平台需要编译为不同版本的 .NET)。
主要限制在于受保护进程(Protected Processes)——Mnemosyne 无法访问受保护进程的虚拟内存,因此会跳过此类进程而不进行抓取。
运行 Mnemosyne.exe 以查看完整用法。