
Moneta ist ein Live-Benutzermodus-Speicheranalyse-Tool für Windows mit der Fähigkeit, Malware-IOCs zu erkennen.
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
ERFORDERLICH
-m {|region|referenced|ioc} -p {|PID}
OPTIONAL
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address --region-size <Größe des Speicherbereichs>
-m Der Speicher, der ausgewählt und auf den die Scanner-Einstellungen angewendet werden sollen.
* Wählen Sie alle Bereiche des festgelegten Speichers aus.
ioc Wählen Sie nur Bereiche aus, die mit Verdachtsmomenten verbunden sind.
region Wählen Sie nur den/die Bereich(e) aus, die sich mit dem durch die
Argumente --address und --region-size angegebenen Bereich überschneiden.
referenced Wählen Sie nur Bereiche aus, die in dem/den Bereich(en) referenziert werden,
die mit den Argumenten --address und --region-size verbunden sind.
-p Der/die zu scannende(n) Prozess(e). Falls * verwendet wird, werden alle zugänglichen Prozesse aufgelistet und gescannt. --option Zusätzliche Aktionen, die optional auf den ausgewählten Speicher aus dem Scan angewendet werden können.
from-base Alle Unterbereiche, die mit den Zuordnungsbasen des ausgewählten Speichers
verbunden sind, werden ebenfalls ausgewählt.
statistics Berechnet Speicherstatistiken auf dem ausgewählten Speicher, nachdem ein
Scan abgeschlossen ist.
-d Alle ausgewählten Speicherbereiche nach Abschluss jedes Prozessscans in das lokale Dateisystem ausgeben. --address Eine Speicheradresse im Format 0x*, die entweder mit dem Auswahltyp "region" oder "referenced" verwendet werden soll. --region-size Optional die Größe des Bereichs der angegebenen "--address" angeben. Standardmäßig beträgt die Bereichsgröße 0. -v Der Ausführlichkeitsgrad, mit dem Informationen zum ausgewählten Speicher ausgegeben werden. Standardmäßig "surface". --filter Die Filter, die angewendet werden sollen, um Verdachtsmomente im Zusammenhang mit dem ausgewählten Speicher zu beseitigen.
* Alle Filter anwenden. Nur Schadsoftware und unbekannte Fehlalarme werden angezeigt.
unsigned-module Speicherbereiche von Image-Speicher, die mit nicht signierten PE-Dateien verbunden sind.
metadata-modules Speicherbereiche von Image-Speicher, die von signierten Windows-Metadaten-PE-Dateien
auf der Festplatte stammen.
clr-heap Native ausführbare Heaps, die während der CLR-Initialisierung erstellt wurden.
clr-prvx Verwaltete Heaps, die mit aktiven CLR-Heaps und JIT-Code verbunden sind.
wow64-init IOCs, die aus der Wow64-Prozessinitialisierung resultieren, wie z. B. bestimmte
modifizierte Systembibliotheks-Codeabschnitte.
BEISPIELE
Ein detailliertes Protokoll über den gesamten festgelegten Speicher in allen Prozessen auf dem Betriebssystem auflisten:
Moneta64.exe -m * -p * -v detail
Oberflächliche Informationen zu verdächtigem Speicher in einem bestimmten Prozess auflisten:
Moneta64.exe -m ioc -p 1234
Oberflächliche Informationen zu verdächtigem Speicher in einem bestimmten Prozess von seiner Zuordnungsbasis aus auflisten:
Moneta64.exe -m ioc -p 1234 --option from-base
Einen bestimmten Speicherbereich nach Adresse innerhalb eines bestimmten Prozesses von seiner Zuordnungsbasis aus ausgeben:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
Oberflächliche Informationen zu verdächtigem Speicher in allen Prozessen auflisten und beim Abschluss des Scans Speicherstatistiken zu IOCs und Bereichstypen anzeigen:
Moneta64.exe -m ioc -p * --option statistics
Oberflächliche Informationen zu verdächtigem Speicher in allen Prozessen auflisten, aber IOCs ausschließen, die von nicht signierten Modulen und Metadatenmodulen stammen:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules