Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
WindowsMemPageDelta — خدمة Microsoft Windows لتوفير بيانات القياس عن بُعد حول تغييرات صفحات ذاكرة الملفات التنفيذية في Windows لتسهيل اكتشاف التهديدات | Kitploit
أدوات/GitHubGitHub/nccgroup/windowsmempagedelta
أدوات دفاعيةتحليل الذاكرة الجنائيكشف الشذوذتحليل السجلات
GitHubnccgroup/windowsmempagedelta

WindowsMemPageDelta

خدمة Microsoft Windows لتوفير بيانات القياس عن بُعد حول تغييرات صفحات ذاكرة الملفات التنفيذية في Windows لتسهيل اكتشاف التهديدات

عرض المستودع
337منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

Windows Executable Memory Page Delta Reporter

خدمة ويندوز تنتج تليمترية بأداء عالٍ عن صفحات ذاكرة ويندوز الجديدة أو المعدَّلة التي أصبحت قابلة للتنفيذ كل 30 ثانية.

صدرت كمصدر مفتوح بواسطة NCC Group Plc - http://www.nccgroup.com/

طُوّر بواسطة Ollie Whitehouse، ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/WindowsMemPageDelta

صدرت بموجب رخصة AGPL؛ راجع LICENSE لمزيد من المعلومات

Blog

https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/

الفرضية

اجمع ما يكفي من التليمترية من جهاز ويندوز أو من بيئة كاملة حول الكيفية التي تنشئ بها العمليات الذاكرة وتغيّرها لتجعلها قابلة للتنفيذ، إلى جانب أحجامها، وستتمكن من رصد الحالات الشاذة. وقد تكون هذه الحالات الشاذة نشاطًا خبيثًا.

التوافق

يتم دعم / اختبار Windows 10 فقط

ماذا يفعل

ببساطة:

  • يفحص عمليات ويندوز بسرعة كل 30 ثانية
  • يعدّد صفحات الذاكرة الخاصة بها وحمايتها وحالتها
  • يحدد الاختلافات - مع الإشارة إلى الصفحات التي أصبحت قابلة للتنفيذ الآن ولم تكن كذلك في التشغيل السابق

كفاءة الأداء تتمثل في

  • يستهلك حوالي 95MB من الذاكرة بشكل ثابت
  • يستغرق حوالي 8 ثوانٍ للتشغيل

التاريخ

جزء من هذا الكود مبني على مشروع كتبته في عام 2014 اسمه WindowsPatchDetector - https://github.com/olliencc/WindowsPatchDetector . كان هذا المشروع يكتشف التغييرات في قسم .text مقارنةً بما هو موجود على القرص.

المهام المتبقية

  • إضافة مخرجات سجل الأحداث
  • تحويله إلى خدمة ويندوز

خيارات سطر الأوامر

تشغيله كتطبيق وحدة تحكم

root@kitploit:~
WindowsMemPageDelta.exe -c

تشغيله كخدمة ويندوز

root@kitploit:~
WindowsMemPageDelta.exe -s

التثبيت

ما يلي هو ملف دفعي (batch file) يمكن استخدامه لتثبيت الخدمة.

root@kitploit:~
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta

REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man

السجلات في سجل الأحداث

هناك فئتان

  • دلتا صفحات التنفيذ الفردية - لاكتشاف حالات شاذة محددة
  • إجماليات الذاكرة القابلة للتنفيذ لكل عملية - للمساعدة في المراقبة الطولية وكشف التباين

دلتا فردية: مثال من Eventvwr للدلتا

الإجماليات: مثال من Eventvwr للإجماليات

مخطط المخرجات

مخطط أحداث الدلتا الجديدة هو:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection

مثال

root@kitploit:~
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...

مخطط أحداث دلتا التغيير هو:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
root@kitploit:~
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....

مخطط أحداث الإجمالي هو:

root@kitploit:~
TYPE,PID,Process Name,Total Executable Memory Bytes
root@kitploit:~
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776
تنزيل الأداة