内存取证神器 LovelyMem:从 Python 到 Rust 的全面进化

作者:Hack分享吧 发布:2026-09-07 16:15 收录:2026-09-07 18:16 5 次阅读 约 1618 字
摘要:一款面向 Windows 的桌面内存取证工作台,它将 MemProcFS、Volatility 2/3、MemNixFS、调查视图与 AI 取证 Agent 整合到统一界面中,让你不用在命令行、CSV 文件和多个查看器之间反复横跳。
推荐理由:本文涵盖「LovelyMem」、「内存取证」、「MemProcFS」等多个主题,重点关注 LovelyMem。
Ima知识库名称
加入条件

潇湘信安协同知识库(更新~ing!)

免费加入

潇湘信安学习资料库(更新~ing!)

≥3年粉丝

潇湘信安内部知识库(更新~ing!)

星球成员

现在只对常读和星标公众号才展示大图推送,建议大家把“Hack分享吧设为星标否则可能看不到了


告别命令行取证地狱:LovelyMem 让内存分析像逛浏览器一样简单

一句话介绍

LovelyMem 是一款面向 Windows 的桌面内存取证工作台,由开发者 Tokeii0 打造。它将 MemProcFS、Volatility 2/3、MemNixFS、调查视图与 AI 取证 Agent 整合到统一界面中,让你不用在命令行、CSV 文件和多个查看器之间反复横跳。

项目地址:https://github.com/Tokeii0/LovelyMem


从 Python 到 Rust:V2 的脱胎换骨

LovelyMem 最初是一个基于 Python 3.10 + PySide6 的取证工具,虽然功能实用,但存在性能瓶颈和架构局限。V2 版本不是简单的界面换皮,而是从底层重新构建:

维度
Python 旧版
LovelyMem V2
技术底座
Python + Qt
Rust 2024 + Tauri 2 + TypeScript
取证引擎
MemProcFS、Volatility 2/3
新增 MemNixFS,支持 Linux 内存分析
工具准备
手动维护 YAML 配置
智能探测,6 项工具一键批量安装
结果查看
Qt 标签页 + CSV
内嵌结果工作区,进程/网络/文件/注册表/EVTX 专用视图
AI 辅助
自然语言摘要
可调用取证工具的 Agent,支持 OpenAI/Anthropic/Ollama
双语支持
切换需重启
运行时实时切换

核心能力一览

Windows 内存取证

集成 MemProcFS、Volatility 2 与 Volatility 3,覆盖系统、进程、线程、模块、网络、文件、注册表、服务、驱动、内核对象及浏览器痕迹等分析维度。

Linux 内存取证

通过 MemNixFS 和 Volatility Linux 模式,分析 LiME、AVML、ELF 等 Linux 内存转储。

统一调查工作区

CSV 结果直接嵌入主界面,配合进程树、网络连接、句柄、服务、模块、驱动、NTFS 文件树、注册表和 EVTX 等专用视图,一站式完成调查。

证据检索与时间线

高性能字符串搜索、文件工作区、进程关系视图、时间关系视图、Super Timeline 和 IOC 提取,帮你从海量数据中快速锁定关键证据。

规则驱动分析

支持 YARA 扫描、规则校验、内置与外部告警规则,以及针对结构化结果的列提示和风险检查。

AI 取证 Agent

可选的工具调用 Agent,可协助文件浏览、搜索、CSV/注册表分析及 Volatility 调用。支持 OpenAI 兼容接口、Anthropic 和本地 Ollama,用户自配提供商。

独立取证工具箱

  • 高性能字符串搜索
  • EXIF 元数据查看与导出
  • 内存镜像图片提取
  • 图片隐写与位平面分析
  • Super Timeline 多源时间线
  • 原始内存图像可视化与熵分析
  • SQLite 只读查看器
  • Hex 大文件分块查看器
  • IOC 提取器
  • 注册表 CSV 取证分析

工作流:从镜像到报告

内存镜像 / 转储
      │
      ▼
  识别镜像类型
   ├── Windows → MemProcFS + Volatility 2/3
   └── Linux   → MemNixFS + Volatility Linux
      │
      ▼
  统一结果工作区
   ├── 进程 · 网络 · 文件 · 注册表 · EVTX
   ├── 搜索 · 规则 · 时间线 · IOC
   └── AI 取证 Agent · 报告 · 导出

整个流程在本机完成,工具链下载和 AI 调用是仅有的网络请求来源。


快速上手

方式一:直接下载(推荐普通用户)

Windows x64 用户从 Releases 页面 下载独立 EXE,开箱即用。

https://github.com/Tokeii0/LovelyMem/releases

还有功能更强大的 V3 版本 可选。

https://lovely.mzy0.com/lovelymem.v3.exe

方式二:源码编译(推荐开发者)

# 克隆 v2 分支
git clone --branch v2 --single-branch https://github.com/Tokeii0/LovelyMem.git
cd LovelyMem

# 安装依赖
npm ci

# 启动完整桌面开发环境
npm run tauri dev

环境要求:Windows 10/11 x64、Node.js 20+、Rust stable、Microsoft C++ Build Tools、WebView2 Runtime。

工具链配置

打开 设置 → 工具链配置,可探测本机已有路径,也可逐项或批量下载缺失工具。支持一键下载的工具包括:

  • Python 3 / Python 2
  • MemProcFS(需额外安装 Dokany 2)
  • Volatility 2 / Volatility 3
  • MemNixFS(需额外安装 WinFsp)

下载器内置安全保护:仅允许 HTTPS、强制 SHA-256 校验、暂存目录安全解压、安装失败自动回滚,不修改系统 PATH。


安全边界须知

  • 内存镜像解析和取证流程在本机执行
  • 工具链下载、符号获取和用户配置的 AI 提供商会产生网络请求
  • AI Agent 可能将提示词或证据内容发送到用户配置的服务,启用前请确认数据处理政策
  • API Key 存储在 %APPDATA%\lovelymem-v2\settings.json,请注意文件访问权限
  • 仅分析你拥有或已获得明确授权的设备、镜像和数据

技术栈

层级
技术
桌面框架
Tauri 2
后端
Rust、Tokio
前端
TypeScript、Vite、多页面原生 DOM
终端/编辑器
xterm.js、Monaco Editor
数据与取证
SQLite、EVTX、EXIF、YARA、PDB/PE 解析

适用场景

  • 应急响应:快速分析内存镜像,定位恶意进程和网络连接
  • CTF 竞赛:Misc 内存取证题目的一站式解题工作台
  • 安全研究:内核对象、驱动、浏览器痕迹的深度分析
  • 数字取证:从证据检索到报告生成的完整工作流

常见问题

这篇是作者记录的 Lovelymem 通用配置教程和常见问题处理 合集,内容不长,按步骤来基本都能跑通。



知 识 星 球



星球已过800人,暂不再发放优惠券,如还有需要的师傅可加我VXS_3had0w等你一起来学习...!

Ima知识库名称
加入条件

潇湘信安协同知识库(更新~ing!)

免费加入

潇湘信安学习资料库(更新~ing!)

潇湘信安内部知识库(更新~ing!)

星球成员

往期推荐工具

红队必备:不进系统,扒光虚拟机所有密码

微信小程序捡洞神器:自动反编译+扫密钥

Everything 这两大新功能太牛了!

把AI大脑装进BurpSuite,自动挖洞来了!

高级WebShell管理与后渗透神器

263+上传漏洞检测与绕过工具

ProxyBridge (Proxifier替代工具)

基佬的"自动化"渗透测试扫描工具

最好用的下一代目录爆破工具

转载声明:本文转载自原发布平台 (作者:Hack分享吧), 原文标题《内存取证神器 LovelyMem:从 Python 到 Rust 的全面进化》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。