
أداة تحليل ذاكرة حية لكشف DLLs .NET المحملة بشكل انعكاسي عن طريق مسح مناطق ذاكرة العملية بحثًا عن أعلام غير طبيعية وأنواع صفحات ورؤوس PE. تقوم بتفريغ الوحدات المشبوهة وتصدير تقارير الطب الشرعي بصيغة JSON.
MemTracer هي أداة تقدم إمكانيات تحليل الذاكرة الحية، مما يسمح لممارسي التحقيقات الرقمية باكتشاف والتحقيق في آثار الهجمات الخفية المخبأة في الذاكرة. تم تنفيذ MemTracer بلغة Python، بهدف اكتشاف مكتبات الارتباط الديناميكي (DLL) الأصلية لـ .NET المحملة بشكل انعكاسي. يتم تحقيق ذلك من خلال البحث عن الخصائص التالية لمناطق الذاكرة غير الطبيعية:
تبدأ الأداة بمسح العمليات الجارية، وتحليل خصائص مناطق الذاكرة المخصصة لكشف أعراض تحميل DLL الانعكاسي. يتم تفريغ مناطق الذاكرة المشبوهة التي تم تحديدها كوحدات DLL لمزيد من التحليل والفحص.
علاوة على ذلك، تتميز الأداة بالخيارات التالية:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help يعرض رسالة المساعدة هذه ويخرج
-r, --reflectiveScan البحث عن تحميل DLL انعكاسي
-m MODULE, --module MODULE البحث عن DLL محمل محدد
يحتاج البرنامج النصي إلى صلاحيات المسؤول من أجل فحص جميع العمليات.