MemProcFS 是一种简单便捷的方式,可将物理内存以虚拟文件系统的形式呈现为文件。
无需复杂的命令行参数,即可轻松进行点击式内存分析!通过挂载的虚拟文件系统中的文件,或通过功能丰富的应用程序库,访问内存内容和工件,并将其集成到您自己的项目中!
分析内存转储文件、通过 DumpIt 或 WinPMEM 获取的实时内存、来自虚拟机或 PCILeech FPGA 硬件设备的读写模式实时内存!
甚至可以通过安全连接连接到远程 LeechAgent 内存采集代理——从而支持远程实时内存事件响应——即使在更高延迟、低带宽的连接上也能实现!深入了解 MemProcFS 虚拟机、LiveCloudKd 或 VMware!
使用您最喜爱的工具分析内存——使用您最喜爱的十六进制编辑器、python 和 powershell 脚本、WinDbg 或您最喜爱的反汇编器和调试器——所有这些都可以通过简单地读写文件,轻松地与 MemProcFS 配合使用!




查看来自 13Cubed 的精彩快速演练视频,快速上手!也请查看我在 Disobey 和 BlueHat 上的早期会议演讲。
如需更多文档,请查看项目 wiki,了解有关文件系统本身、其 API 及其插件模块的深入详细信息!有关内存采集方法的更多信息,请查看 LeechCore 项目 或加入 PCILeech/MemProcFS Discord 服务器!
要开始使用,请下载最新的二进制文件、模块和配置文件并查看指南!
从最新版本获取最新的二进制文件、模块和配置文件。 或者,克隆仓库并从源代码构建。
挂载文件系统需要安装 Dokany 文件系统库。请从以下位置下载并安装最新版本的 Dokany 2:https://github.com/dokan-dev/dokany/releases/latest
要捕获实时内存(无需 PCILeech FPGA 硬件),请下载 DumpIt 并通过 DumpIt /LIVEKD 模式启动 MemProcFS。或者,通过下载最新签名的 WinPMEM 驱动程序 获取 WinPMEM,并将其与 MemProcFS 放在一起——详细说明请参阅 LeechCore Wiki。
PCILeech FPGA 需要硬件以及将 FTD3XXWU.dll 与 MemProcFS 二进制文件放在一起。请查看 LeechCore 项目获取说明。
MemProcFS 应该可以在大多数安装了 FUSE 的 Linux 发行版上开箱即用。如果从源代码构建,请查看有关 Linux 上的 MemProcFS 的指南。
从此处下载最新的 MemProcFS 版本。当 MemProcFS 作为挂载的虚拟文件系统使用时,它依赖于 macFuse,而 macFuse 需要 .kext。请从此处下载并安装 macFuse。如果通过受支持的 C/C++/Rust API 使用 MemProcFS,则不需要 macFuse。
将 MemProcFS 集成到您的 C/C++、C#、Java、Go(第三方)、Python 或 Rust 编程项目中!MemProcFS 中的所有内容都通过易于使用的 API 暴露,供您在您自己的项目中使用!插件友好的架构允许用户轻松地使用 C/C++/Rust/Python 插件扩展 MemProcFS!
MemProcFS 中的所有内容都以 API 形式暴露。API 适用于 C/C++ vmmdll.h、C# nuget 包、Java、Python pip 包 和 Rust crate。文件系统本身可通过 API 以虚拟方式使用,无需挂载。既可以读取虚拟进程内存,也可以读取物理内存!下面的示例展示了从物理地址 0x1000 读取 0x20 字节:
>>> import memprocfs
>>> vmm = memprocfs.Vmm(['-device', 'c:/temp/win10_memdump.raw'])
>>> print(vmm.hex( vmm.memory.read(0x1000, 0x20) ))
0000 e9 4d 06 00 01 00 00 00 01 00 00 00 3f 00 18 10 .M..........?...
0010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
MemProcFS 可作为 Python pip 包使用,并且很容易集成到您的 Jupyter Notebooks 中。
从命令行启动 MemProcFS——可以使用下面的示例之一。
或者,将内存转储文件扩展名与 MemProcFS.exe 关联,以便在双击内存转储文件时自动挂载文件系统!
memprocfs.exe -device c:\temp\win10x64-dump.rawmemprocfs.exe -device c:\temp\win10x64-dump.raw -vmemprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1memprocfs.exe -device c:\temp\win10x64-dump.raw -forensic 1 -forensic-yara-rules c:\yara\rules\windows_malware_index.yar./memprocfs -mount /home/pi/linux -device /dumps/win10x64-dump.rawmemprocfs.exe -mount s -device c:\temp\win10x64-dump.rawmemprocfs.exe -device pmemmemprocfs.exe -device fpga -memmap automemprocfs.exe -device unknown-x64-dump.raw -pagefile0 pagefile.sys -pagefile1 swapfile.sys觉得这一切有点难以应付?或者只是想快速问个问题?加入 Discord 上的 PCILeech 和 MemProcFS DMA 社区服务器吧!
预构建的二进制文件、模块和配置文件可在最新版本中找到。。MemProcFS 二进制文件使用 Visual Studio 2022 和 Ubuntu x64/AARCH64 构建。
项目源代码根据以下许可证发布:GNU Affero General Public License v3.0。一些捆绑的依赖项和插件根据 GPLv3 发布。一些捆绑的 Microsoft 可再发行二进制文件根据单独的许可证发布。可根据要求考虑替代许可。
PCILeech、MemProcFS 和 LeechCore 是开源的,但不开放贡献。PCILeech、MemProcFS 和 LeechCore 提供了高度灵活的插件架构,允许以插件形式进行贡献。如果您希望为核心项目做出插件以外的贡献,请在开始开发之前与我联系。
v1.0
v1.1-v4.9
v5.0
v5.1
v5.2
v5.3
v5.4
v5.5
v5.6
-license-accept-elastic-license-2.0 接受 Elastic license 2.0 来激活。最新:
v5.7
v5.8
-memmap auto 改进。