
خدمة Microsoft Windows لتوفير بيانات القياس عن بُعد حول تغييرات صفحات ذاكرة الملفات التنفيذية في Windows لتسهيل اكتشاف التهديدات
خدمة ويندوز تنتج تليمترية بأداء عالٍ عن صفحات ذاكرة ويندوز الجديدة أو المعدَّلة التي أصبحت قابلة للتنفيذ كل 30 ثانية.
صدرت كمصدر مفتوح بواسطة NCC Group Plc - http://www.nccgroup.com/
طُوّر بواسطة Ollie Whitehouse، ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/WindowsMemPageDelta
صدرت بموجب رخصة AGPL؛ راجع LICENSE لمزيد من المعلومات
https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/
اجمع ما يكفي من التليمترية من جهاز ويندوز أو من بيئة كاملة حول الكيفية التي تنشئ بها العمليات الذاكرة وتغيّرها لتجعلها قابلة للتنفيذ، إلى جانب أحجامها، وستتمكن من رصد الحالات الشاذة. وقد تكون هذه الحالات الشاذة نشاطًا خبيثًا.
يتم دعم / اختبار Windows 10 فقط
ببساطة:
كفاءة الأداء تتمثل في
جزء من هذا الكود مبني على مشروع كتبته في عام 2014 اسمه WindowsPatchDetector - https://github.com/olliencc/WindowsPatchDetector . كان هذا المشروع يكتشف التغييرات في قسم .text مقارنةً بما هو موجود على القرص.
تشغيله كتطبيق وحدة تحكم
WindowsMemPageDelta.exe -c
تشغيله كخدمة ويندوز
WindowsMemPageDelta.exe -s
ما يلي هو ملف دفعي (batch file) يمكن استخدامه لتثبيت الخدمة.
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta
REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man
هناك فئتان
دلتا فردية:

الإجماليات:

مخطط أحداث الدلتا الجديدة هو:
TYPE,PID,Process Name,Address,Size,Protection
مثال
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...
مخطط أحداث دلتا التغيير هو:
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....
مخطط أحداث الإجمالي هو:
TYPE,PID,Process Name,Total Executable Memory Bytes
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776