Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MappedImagesDetector — ماسح ذاكرة أصلي خفيف الوزن لنظام ويندوز لمنصات AV/EDR، يكشف عن الصور المعينة المشبوهة وتقنيات حقن DLL اليدوي عبر thunk IAT. | Kitploit
أدوات/GitHubGitHub/adem-hosni/mappedimagesdetector
أدوات دفاعيةتحليل الذاكرة الجنائيالهندسة العكسيةتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالاستجابة للحوادثكشف الشذوذ
GitHubadem-hosni/mappedimagesdetector

MappedImagesDetector

ماسح ذاكرة أصلي خفيف الوزن لنظام ويندوز لمنصات AV/EDR، يكشف عن الصور المعينة المشبوهة وتقنيات حقن DLL اليدوي عبر thunk IAT.

عرض المستودع
120منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

MappedImagesDetector

ماسح ذاكرة أصلي لنظام ويندوز لكشف حقن DLL الخبيثة والبرامج الضارة المقيمة في الذاكرة

MappedImagesDetector هي أداة منخفضة المستوى بلغة C++20 لنظام ويندوز مصممة لكشف تقنيات حقن DLL الخبيثة المستخدمة من قبل البرامج الضارة الحديثة، بما في ذلك DLLs المُعينة يدويًا، رؤوس PE الممحاة، والصور المُعينة في الذاكرة المشبوهة التي غالبًا ما تفوتها حلول مكافحة الفيروسات التقليدية.

يركز هذا المشروع على الكشف القائم على الذاكرة، وليس تواقيع القرص. وهو مبني لـ محركات مكافحة الفيروسات، أنظمة EDR، وأبحاث البرامج الضارة، حيث تكون الرؤية في مساحة عنوان العملية أمرًا بالغ الأهمية.


ما المشكلة التي يحلها هذا؟

تعمل البرامج الضارة الحديثة بشكل متزايد بالكامل في الذاكرة:

  • DLLs تم تعيينها يدويًا دون استخدام LoadLibrary
  • رؤوس PE تم محوها بعد التعيين لتفادي الماسحات الضوئية
  • جداول IAT (جدول عناوين الاستيراد) مزيفة أو غير مكتملة
  • مناطق ذاكرة قابلة للتنفيذ لا تنتمي إلى أي وحدة شرعية

مكافحة الفيروسات القائمة على القرص لا ترى شيئًا. يقوم MappedImagesDetector بفحص ذاكرة العملية مباشرة ويضع علامات على هذه الحالات الشاذة.


القدرات الأساسية

  • كشف DLLs المُعينة يدويًا غير الموجودة في قوائم وحدات PEB/LDR
  • تحديد رؤوس PE الممحاة أو التالفة في الذاكرة
  • وضع علامات على الصور المُعينة المشبوهة والمناطق القابلة للتنفيذ اليتيمة
  • كشف شذوذ IAT / CRT thunk الشائع في التعيين اليدوي
  • فحص مناطق الذاكرة القابلة للتنفيذ ذات الحماية غير الطبيعية (RWX / EXEC-only)
  • تنفيذ خفيف الوزن وأصلي C++20 / Win32
  • مصمم ليكون جزءًا من خطوط أنابيب AV / EDR

لا حيل. لا قواعد بيانات تواقيع. مجرد فحص ذاكرة.


لمن هذا؟

  • مطورو مكافحة الفيروسات و EDR لإضافة الكشف القائم على الذاكرة
  • مهندسو الفريق الأزرق و SOC في الاستجابة للحوادث
  • باحثو البرامج الضارة لتحليل الزرعات المقيمة في الذاكرة
  • مهندسو الأمان لبناء أدوات دفاعية

هذه ليست إطارًا هجوميًا و ليست محملًا.


كيف يعمل الكشف (مستوى عالٍ)

يطبق الماسح عدة استدلالات دفاعية:

  • تعداد مناطق الذاكرة الافتراضية للعملية
  • ربط الصور المُعينة بقوائم وحدات PEB/LDR
  • التحقق من هياكل PE في الذاكرة عند وجودها
  • اكتشاف التناقضات النموذجية للتعيين اليدوي
  • وضع علامات على المناطق القابلة للتنفيذ التي لا تتطابق مع صور صالحة

يمكن تسجيل كل نتيجة واستهلاكها بواسطة منطق أعلى مستوى (EDR، SIEM، أتمتة).


هيكل المستودع

AnomaliesDetector/        # منطق المسح الأساسي
TestModule/              # DLL اختبار للتحقق المحلي
MappedImagesDetector.sln # حل Visual Studio

المتطلبات

  • ويندوز 10+ (x64)
  • Visual Studio 2019 أو 2022
  • MSVC مع تمكين C++20

البناء

افتح الحل في Visual Studio وابنِ x64 / Release، أو استخدم MSBuild:

msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64

يتم إنتاج الملفات الثنائية ضمن أدلة bin الخاصة بالمشروع.


الاستخدام

  • شغّل الماسح بامتيازات كافية لتعداد العمليات
  • استخدم TestModule فقط للتطوير والتحقق
  • ادمج المنطق الأساسي في مكونات AV أو EDR كوحدة كشف

يتم التعامل مع التسجيل من خلال مسجل مدمج ويمكن إعادة توجيهه أو توسيعه.


الإيجابيات الكاذبة

كشف الذاكرة قوي ولكن مزعج. هذا المشروع مخصص ليكون:

  • إشارة، وليس حكمًا
  • مدمجًا مع السلوك والسمعة والقياس عن بُعد
  • مضبوطًا بقوائم السماح ومنطق واعٍ بالسياق

المساهمة

المساهمات التي تركز على جودة الكشف الدفاعي مرحب بها:

  1. انسخ المستودع
  2. أنشئ فرع ميزة
  3. تأكد من بناء نظيف لويندوز x64
  4. قدم طلب سحب مع مبرر واضح

سيتم رفض طلبات السحب التي تضيف وظائف هجومية أو تشبه المحمل.


ملخص

MappedImagesDetector موجود لسبب واحد:

كشف الكود الخبيث الذي يختبئ في الذاكرة ويتجاوز كشف مكافحة الفيروسات التقليدي.

إذا كنت تبني برامج أمان ولا تزال تثق في مؤشرات القرص فقط، فأنت بالفعل متأخر.

تنزيل الأداة