
مطاردة حية لتقنيات حقن الشيفرات
صيد آلي للبرامج الضارة المقيمة في الذاكرة على نطاق واسع
هذا المشروع قيد التطوير. يُتوقع تغييرات في الميزات وإصدارات ثنائية في الأسابيع القادمة.
Memhunter هي أداة استشعار طرفية متخصصة في اكتشاف البرامج الضارة المقيمة، مما يحسن عملية تحليل الصيادين وأوقات المعالجة. تكتشف الأداة البرامج الضارة المقيمة في الذاكرة والتي تعيش في عمليات الأطراف. يكتشف Memhunter تقنيات حقن الذاكرة الخبيثة المعروفة. تتم عملية الكشف من خلال التحليل المباشر دون الحاجة إلى تفريغ الذاكرة. صُممت الأداة كبديل لإضافات الطب الشرعي للذاكرة مثل malfind و hollowfind. تساعد فكرة عدم الحاجة إلى تفريغ الذاكرة في إجراء صيد البرامج الضارة المقيمة في الذاكرة على نطاق واسع، دون تحليل يدوي، ودون الحاجة إلى بنية تحتية معقدة لنقل التفريغ إلى بيئات الطب الشرعي.
تتم عملية الكشف من خلال مزيج من جمع بيانات الأطراف وماسحات فحص الذاكرة. الأداة عبارة عن ثنائي مستقل، عند تشغيله، ينشر نفسه كخدمة ويندوز. بمجرد العمل كخدمة، يبدأ Memhunter في جمع أحداث ETW التي قد تشير إلى هجمات حقن الأكواد. يتم إدخال دفق الأحداث المجمعة المباشر إلى ماسحات فحص الذاكرة التي تستخدم استدلالات كشف لتقليص الهجمات المحتملة. عملية الكشف بأكملها لا تتطلب تدخلاً بشريًا، ولا تفريغ ذاكرة، ويمكن للأداة نفسها تنفيذها على نطاق واسع.
بالإضافة إلى جمع البيانات واستدلالات الصيد، أدى المشروع أيضًا إلى إنشاء أداة مساعدة تُسمى "minjector" تحتوي على أكثر من 15 تقنية حقن الأكواد. لا يمكن استخدام أداة minjector لاختبار كشفات Memhunter فحسب، بل أيضًا كموقع واحد لتعلم تقنيات حقن الأكواد المعروفة.
عرض العمارة متاح هنا
![]()
![]()