
أداة صغيرة للتجريب مع IOCs الناتجة عن أحداث Imageload
أنشئ هذا المشروع للتعامل مع مؤشرات الاختراق (IOCs) المختلفة الناتجة عن أحداث Imageload.
يستفيد من ETW لمراقبة أحداث ImageLoad ويتنقل عبر استدعاءات المكدس (callstack) لتحديد بعض مؤشرات الاختراق المحتملة، مثل:
يوجد برنامجان نموذجيان لكل من module proxying وdedicated threads في هذا المستودع.

في اختباراتي، حصلت على الكثير من النتائج الإيجابية الكاذبة عند مراقبة الصفحات الخاصة أو صفحات الوحدات المُستبدلة في استدعاءات المكدس، وربما لا يكون هذا مؤشر اختراق (IOC) صالحًا.
ومع ذلك، يبدو أن كلاً من module proxying وdedicated threads غير طبيعيين إلى حدٍ ما، لكن الأمر متروك لك للحكم.
--all activates all alerts
--rx alerts on private rx regions in callstack
--rwx alerts on private rwx regions in callstack
--stomped alerts on stomped modules in callstack
--proxy alerts on abnormal calls to kernel32!loadlibrary from ntdll
--dedicatedthread alerts on thread with baseaddr on loadlibrary*