
Live-Memory-Analyse-Tool zur Erkennung von reflektiv geladenen .NET-DLLs durch Scannen von Prozesspeicherbereichen auf abnormale Flags, Seitentypen und PE-Header. Entlädt verdächtige Module und exportiert forensische JSON-Berichte.
MemTracer ist ein Tool, das Live-Speicheranalyse-Funktionen bietet und es digitalen Forensikern ermöglicht, versteckte Angriffsspuren im Speicher zu entdecken und zu untersuchen. MemTracer ist in Python implementiert und zielt darauf ab, reflektiv geladene native .NET Framework Dynamic-Link Libraries (DLL) zu erkennen. Dies wird erreicht, indem nach folgenden abnormalen Merkmalen von Speicherregionen gesucht wird:
Assembly.Load(byte[]) zum Laden eines Moduls in den Speicher verwendet wird.
Das Tool beginnt mit dem Scannen der laufenden Prozesse und analysiert die Merkmale der zugewiesenen Speicherregionen, um Symptome eines reflektiven DLL-Ladens zu erkennen. Verdächtige Speicherregionen, die als DLL-Module identifiziert werden, werden zur weiteren Analyse und Untersuchung gedumpt.
Darüber hinaus bietet das Tool die folgenden Optionen:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help zeigt diese Hilfemeldung an und beendet das Programm
-r, --reflectiveScan Sucht nach reflektivem DLL-Laden
-m MODULE, --module MODULE Sucht nach spcefic geladener DLL
Das Skript benötigt Administratorrechte, um alle Prozesse zu überprüfen.