Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MemTracer — Live-Memory-Analyse-Tool zur Erkennung von reflektiv geladenen .NET-DLLs durch Scannen von Prozesspeicherbereichen auf abnormale Flags, Seitentypen und PE-Header. Entlädt verdächtige Module und exportiert forensische JSON-Berichte. | Kitploit
Tools/GitHubGitHub/mayhamad/memtracer
SpeicherforensikForensikMalware-AnalyseDigitale Forensik
GitHubmayhamad/memtracer

MemTracer

Live-Memory-Analyse-Tool zur Erkennung von reflektiv geladenen .NET-DLLs durch Scannen von Prozesspeicherbereichen auf abnormale Flags, Seitentypen und PE-Header. Entlädt verdächtige Module und exportiert forensische JSON-Berichte.

Repository anzeigen
647vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MemTracer

MemTracer ist ein Tool, das Live-Speicheranalyse-Funktionen bietet und es digitalen Forensikern ermöglicht, versteckte Angriffsspuren im Speicher zu entdecken und zu untersuchen. MemTracer ist in Python implementiert und zielt darauf ab, reflektiv geladene native .NET Framework Dynamic-Link Libraries (DLL) zu erkennen. Dies wird erreicht, indem nach folgenden abnormalen Merkmalen von Speicherregionen gesucht wird:

  • Der Zustand der Memory-Page-Flags in jeder Speicherregion. Insbesondere das MEM_COMMIT-Flag, das zum Reservieren von Speicherseiten für die virtuelle Speichernutzung verwendet wird.
  • Der Typ der Seiten in der Region. Der MEM_MAPPED-Page-Typ zeigt an, dass die Speicherseiten innerhalb der Region in die Ansicht eines Abschnitts gemappt sind.
  • Der Speicherschutz für die Region. Der PAGE_READWRITE-Schutz zeigt an, dass die Speicherregion lesbar und beschreibbar ist, was passiert, wenn die Methode Assembly.Load(byte[]) zum Laden eines Moduls in den Speicher verwendet wird.
  • Die Speicherregion enthält einen PE-Header.


Das Tool beginnt mit dem Scannen der laufenden Prozesse und analysiert die Merkmale der zugewiesenen Speicherregionen, um Symptome eines reflektiven DLL-Ladens zu erkennen. Verdächtige Speicherregionen, die als DLL-Module identifiziert werden, werden zur weiteren Analyse und Untersuchung gedumpt.
Darüber hinaus bietet das Tool die folgenden Optionen:

  • Den kompromittierten Prozess dumpen.
  • Eine JSON-Datei exportieren, die Informationen über den kompromittierten Prozess enthält, wie Prozessname, ID, Pfad, Größe und Basisadresse.
  • Nach einem bestimmten geladenen Modul anhand des Namens suchen.

Beispiel

python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help zeigt diese Hilfemeldung an und beendet das Programm
-r, --reflectiveScan Sucht nach reflektivem DLL-Laden
-m MODULE, --module MODULE Sucht nach spcefic geladener DLL

Das Skript benötigt Administratorrechte, um alle Prozesse zu überprüfen.

Tool herunterladen