freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

MemProcFS-Analyzer:一款用于DFIR的Windows内存转储自动取证分析工具
Alpha_h4ck 2025-01-15 12:17:55 78567
所属地 广西

关于MemProcFS-Analyzer

MemProcFS-Analyzer是一款专门用于DFIR的Windows内存转储自动取证分析工具,该工具本质上是一个PowerShell脚本,可以帮助广大研究人员简化 MemProcFS 的使用并优化内存分析工作流程。

功能介绍

1、快速简便的内存分析;

2、可以像磁盘映像一样挂载内存快照(原始物理内存转储或 Microsoft Crash Dump)并处理 Windows 上的内存压缩功能;

3、页面文件支持;

4、操作系统指纹识别;

5、使用自定义 YARA 规则进行扫描(包括ChronicleElastic Security等制定的 391 条规则);

6、使用 ClamAV 进行 Windows 的多线程扫描;

7、收集 ClamAV 检测到的受感染文件以供进一步分析(密码:infected);

8、收集 MemProcFS PE_INJECT 检测到的注入模块以供进一步分析(密码:infected);

9、支持提取 IPv4/IPv6;

10、使用IPinfo CLI进行 IP2ASN 映射和 GeoIP;

11、检查可疑端口号;

12、流程树(TreeView)包括完整的流程调用链;

13、检查进程是否存在异常父子关系以及实例数量;

14、检查进程中是否存在异常用户上下文;

15、检查进程路径伪装和进程名称伪装;

16、网络浏览器历史记录(Google Chrome、Microsoft Edge 和 Firefox);

17、提取 Windows 事件日志文件并使用 EvtxECmd 进行处理;

18、事件日志概述;

19、支持使用RECmd;

20、提取 Windows 快捷方式文件 (LNK);

21、寻找恶意的 Windows 快捷方式文件 (LNK);

22、收集证据文件;

23、离线模式;

工具要求

PowerShell

工具安装

源码获取

广大研究人员可以直接使用下列命令将该项目源码克隆至本地:

git clone https://github.com/evild3ad/MemProcFS-Analyzer.git

发布版本

我们还可以直接访问该项目的【Releases页面】下载预编译版本的MemProcFS-Analyzer。

工具使用

以管理员身份启动 Windows PowerShell(或 Windows PowerShell ISE 或 Visual Studio Code w/ PSVersion:5.1)并打开/运行 MemProcFS-Analyzer.ps1。

MemProcFS-Analyzer.ps1(首次运行)→Updater.ps1:

Updater.ps1 自动安装/更新所有依赖项(首次运行):

选择内存快照并选择pagefile.sys(可选):

接受使用条款(首次运行):

以通过浏览驱动器号来调查已安装的内存转储:

FindEvil 功能和其他分析:

查看进程:

正在运行和已退出的进程:

流程树(GUI):

检查流程树(查找异常):

流程树:带有流程调用链的警报消息:

流程树:属性视图 → 双击流程或警报消息:

使用 IPinfo.io 的 GeoIP功能:

使用 IPinfo.io 映射 IP:

处理 Windows 事件日志(EVTX):

关闭 MemProcFS 和 Elastisearch/Kibana:

安全存档容器(密码:MemProcFS):

许可证协议

本项目的开发与发布遵循GPL-3.0开源许可协议。

项目地址

MemProcFS-Analyzer:【GitHub传送门

参考资料

https://lethal-forensics.com/

# 取证分析 # 内存取证 # 内存转储 # DFIR # 内存安全
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 Alpha_h4ck 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
Alpha_h4ck LV.10
好好学习,天天向上
  • 2359 文章数
  • 1020 关注者
Tetragon:一款基于eBPF的运行时环境安全监控工具
2025-01-21
DroneXtract:一款针对无人机的网络安全数字取证工具
2025-01-21
CNAPPgoat:一款针对云环境的安全实践靶场
2025-01-21
文章目录