
ماسح ذاكرة أصلي خفيف الوزن لنظام ويندوز لمنصات AV/EDR، يكشف عن الصور المعينة المشبوهة وتقنيات حقن DLL اليدوي عبر thunk IAT.
ماسح ذاكرة أصلي لنظام ويندوز لكشف حقن DLL الخبيثة والبرامج الضارة المقيمة في الذاكرة
MappedImagesDetector هي أداة منخفضة المستوى بلغة C++20 لنظام ويندوز مصممة لكشف تقنيات حقن DLL الخبيثة المستخدمة من قبل البرامج الضارة الحديثة، بما في ذلك DLLs المُعينة يدويًا، رؤوس PE الممحاة، والصور المُعينة في الذاكرة المشبوهة التي غالبًا ما تفوتها حلول مكافحة الفيروسات التقليدية.
يركز هذا المشروع على الكشف القائم على الذاكرة، وليس تواقيع القرص. وهو مبني لـ محركات مكافحة الفيروسات، أنظمة EDR، وأبحاث البرامج الضارة، حيث تكون الرؤية في مساحة عنوان العملية أمرًا بالغ الأهمية.
تعمل البرامج الضارة الحديثة بشكل متزايد بالكامل في الذاكرة:
LoadLibraryمكافحة الفيروسات القائمة على القرص لا ترى شيئًا. يقوم MappedImagesDetector بفحص ذاكرة العملية مباشرة ويضع علامات على هذه الحالات الشاذة.
لا حيل. لا قواعد بيانات تواقيع. مجرد فحص ذاكرة.
هذه ليست إطارًا هجوميًا و ليست محملًا.
يطبق الماسح عدة استدلالات دفاعية:
يمكن تسجيل كل نتيجة واستهلاكها بواسطة منطق أعلى مستوى (EDR، SIEM، أتمتة).
AnomaliesDetector/ # منطق المسح الأساسي
TestModule/ # DLL اختبار للتحقق المحلي
MappedImagesDetector.sln # حل Visual Studio
افتح الحل في Visual Studio وابنِ x64 / Release، أو استخدم MSBuild:
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
يتم إنتاج الملفات الثنائية ضمن أدلة bin الخاصة بالمشروع.
TestModule فقط للتطوير والتحققيتم التعامل مع التسجيل من خلال مسجل مدمج ويمكن إعادة توجيهه أو توسيعه.
كشف الذاكرة قوي ولكن مزعج. هذا المشروع مخصص ليكون:
المساهمات التي تركز على جودة الكشف الدفاعي مرحب بها:
سيتم رفض طلبات السحب التي تضيف وظائف هجومية أو تشبه المحمل.
MappedImagesDetector موجود لسبب واحد:
كشف الكود الخبيث الذي يختبئ في الذاكرة ويتجاوز كشف مكافحة الفيروسات التقليدي.
إذا كنت تبني برامج أمان ولا تزال تثق في مؤشرات القرص فقط، فأنت بالفعل متأخر.