
Live-Jagd auf Code-Injection-Techniken
Automatisierte Jagd auf speicherresidente Malware im großen Maßstab
Dieses Projekt ist IN ARBEIT. In den kommenden Wochen sind Funktionsänderungen und binäre Veröffentlichungen zu erwarten.
Memhunter ist ein Endpunkt-Sensor-Tool, das auf die Erkennung von residenter Malware spezialisiert ist und den Analyseprozess sowie die Reaktionszeiten für Bedrohungsjäger verbessert. Das Tool erkennt und meldet speicherresidente Malware, die in Endpunktprozessen lebt. Memhunter erkennt bekannte bösartige Speicherinjektionstechniken. Der Erkennungsprozess erfolgt durch Live-Analyse und ohne die Notwendigkeit von Speicherauszügen. Das Tool wurde als Ersatz für speicherforensische Volatility-Plugins wie malfind und hollowfind entwickelt. Die Idee, keine Speicherauszüge zu benötigen, hilft bei der Durchführung der Bedrohungsjagd nach speicherresidenter Malware im großen Maßstab, ohne manuelle Analyse und ohne die komplexe Infrastruktur, die zum Transfer von Dumps in forensische Umgebungen erforderlich ist.
Der Erkennungsprozess erfolgt durch eine Kombination aus Endpunkt-Datensammlung und Speicherinspektions-Scannern. Das Tool ist eine eigenständige Binärdatei, die sich bei der Ausführung selbst als Windows-Dienst bereitstellt. Sobald es als Dienst läuft, beginnt memhunter mit der Sammlung von ETW-Ereignissen, die auf Code-Injektionsangriffe hinweisen könnten. Der Live-Datenstrom der gesammelten Ereignisse wird in Speicherinspektions-Scanner eingespeist, die Erkennungsheuristiken verwenden, um die potenziellen Angriffe einzugrenzen. Der gesamte Erkennungsprozess erfordert keinen menschlichen Eingriff und keine Speicherauszüge und kann vom Tool selbst im großen Maßstab durchgeführt werden.
Neben der Datensammlung und Jagdheuristik hat das Projekt auch zur Entwicklung eines Begleittools namens "minjector" geführt, das über 15 Code-Injektionstechniken enthält. Das minjector-Tool kann nicht nur zum Testen der Memhunter-Erkennungen verwendet werden, sondern auch als zentrale Anlaufstelle, um mehr über bekannte Code-Injektionstechniken zu erfahren.
Architekturübersicht verfügbar hier
![]()
![]()