Kungkuza/Mem-Triage
GitHub: Kungkuza/Mem-Triage
该工具通过整合 Volatility3、capa 和 pefile 实现内存取证流程自动化,解决手动分析内存转储效率低下的问题。
Stars: 0 | Forks: 0
Mem-Triage
作者:David James Garner
基于 Google Gemini 的 AI 基线制作
设置过程非常简单。要下载并使用该软件,请首先:
确保您具备以下先决条件:
- 装有 GitBash 的 Windows 10 或 11 系统
- Python 3.10 或更高版本(使用了 3.14.5)
- 内存转储工具,例如 FTK Imager
注意:该工具是在 VSCode 环境中开发的。
使用此 GitHub 链接查找代码仓库和源代码:https://github.com/Kungkuza/Mem-Triage.git
下载/拉取代码。
使用 GitBash 输入以下命令来安装所需的依赖项(需在工作目录中执行):py –m pip install pefile capa colorama pyinstaller 。此外,要在同一目录中安装 Volatility3,请使用:git clone https://github.com/volatilityfoundation/volatility3.git
将 config.py 中 VOLATILITY_PATH 变量的路径修改为 “\\volatility3\\vol.py”,并在其前方加上您系统中正确的双斜杠路径,以便能够使用 vol.py。这是一个已知问题,后续将修复以实现动态配置。
Mem-Triage 需要使用的文件格式为 .mem,请下载 FTK Imager 等内存转储工具来生成此文件。
根据该文件的命名方式,使用 .mem 文件的名称修改 MEMORY_IMAGE 变量的值,并将该文件移动到工具的工作目录中。
点击 main.py 并运行代码来执行该工具,或者(如有必要)通过输入 py –3.14 main.py 来强制使用 Python 3.14 版本。
标签:漏洞挖掘, 逆向工具