MemProcFS

MemProcFS.exe -device <dump> -mount M:

Monta un volcado de memoria como un sistema de ficheros virtual (MemProcFS), navegando los procesos y su memoria como si fueran directorios.

Ejecútalo cuando quieras analizar un volcado con las herramientas de siempre: MemProcFS monta la memoria como un FS virtual — cada proceso es un directorio (M:\pid\) con subdirectorios para módulos, handles, memoria, y ficheros especiales como el cmdline o el PEB. Navegas la memoria con Explorer, la analizas con YARA directamente sobre los paths virtuales, y extraes los procesos sin los comandos de Volatility. Es el cambio de paradigma del análisis de memoria: en lugar de plugins, caminos de fichero. Para el analista que vive en el FS, es la forma más rápida de llegar al payload.

No lo uses como sustituto completo de Volatility: MemProcFS da acceso a los procesos y su memoria, pero el análisis profundo (inyección, estructuras del kernel, timelines) sigue siendo terreno de los plugins. En volcados grandes, el montaje consume RAM (mapea la memoria del volcado) — en máquinas de análisis con poca memoria, los volcados de sistemas grandes no montan. Y ojo: las versiones de MemProcFS avanzan rápido y los paths internos cambian entre versiones — la documentación de la versión instalada es la referencia, no los tutoriales antiguos. Para el análisis de un proceso concreto, el acceso por path es inmediato; para el panorama completo, combina con Volatility.