MemProcFS
MemProcFS.exe -device <dump> -mount M:
Monta um dump de memória como um sistema de arquivos virtual (MemProcFS), navegando pelos processos e sua memória como se fossem diretórios.
Execute quando quiser analisar um dump com as ferramentas de sempre: o MemProcFS monta a memória como um FS virtual — cada processo é um diretório (M:\pid\) com subdiretórios para módulos, handles, memória e arquivos especiais como cmdline ou PEB. Você navega pela memória com o Explorer, analisa com YARA diretamente nos caminhos virtuais e extrai processos sem os comandos do Volatility. É a mudança de paradigma na análise de memória: em vez de plugins, caminhos de arquivo. Para o analista que vive no FS, é a forma mais rápida de chegar ao payload.
Não use como substituto completo do Volatility: o MemProcFS dá acesso aos processos e sua memória, mas a análise profunda (injeção, estruturas do kernel, timelines) continua sendo território dos plugins. Em dumps grandes, a montagem consome RAM (mapeia a memória do dump) — em máquinas de análise com pouca memória, dumps de sistemas grandes não montam. E atenção: as versões do MemProcFS avançam rápido e os caminhos internos mudam entre versões — a documentação da versão instalada é a referência, não tutoriais antigos. Para análise de um processo específico, o acesso por caminho é imediato; para o panorama completo, combine com Volatility.