Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
WindowsMemPageDelta — Ein Microsoft-Windows-Dienst zur Bereitstellung von Telemetriedaten über Änderungen an ausführbaren Speicherseiten unter Windows, um die Bedrohungserkennung zu erleichtern. | Kitploit
Tools/GitHubGitHub/nccgroup/windowsmempagedelta
DefensivwerkzeugeSpeicherforensikAnomalieerkennungLog-Analyse
GitHubnccgroup/windowsmempagedelta

WindowsMemPageDelta

Ein Microsoft-Windows-Dienst zur Bereitstellung von Telemetriedaten über Änderungen an ausführbaren Speicherseiten unter Windows, um die Bedrohungserkennung zu erleichtern.

Repository anzeigen
337vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Windows-Delta-Reporter für ausführbare Speicherseiten

Ein Windows-Dienst, der alle 30 Sekunden performant Telemetrie über neue oder geänderte Windows-Speicherseiten erzeugt, die jetzt ausführbar sind.

Von NCC Group Plc als Open Source veröffentlicht - http://www.nccgroup.com/

Entwickelt von Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/WindowsMemPageDelta

Veröffentlicht unter AGPL, weitere Informationen siehe LICENSE

Blog

https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/

Hypothese

Sammeln Sie genügend Telemetriedaten von einem Windows-Host oder einer gesamten Umgebung darüber, welche Prozesse Speicher erstellen und verändern, sodass er ausführbar wird, zusammen mit ihrer Größe, und Sie werden in der Lage sein, die Anomalien zu erkennen. Diese Anomalien können bösartige Aktivitäten sein.

Kompatibilität

Es wird nur Windows 10 unterstützt / getestet

Was es tut

Kurz gesagt:

  • scannt Windows-Prozesse alle 30 Sekunden
  • listet deren Speicherseiten, Schutz und Status auf
  • identifiziert Unterschiede – und vermerkt diejenigen, die jetzt ausführbar sind und es im vorherigen Durchlauf nicht waren

Performant dahingehend, dass

  • konstant etwa 95 MB RAM verbraucht
  • etwa 8 Sekunden für einen Durchlauf benötigt

Historie

Ein Teil dieses Codes basiert auf einem Projekt, das ich 2014 geschrieben habe, namens WindowsPatchDetector - https://github.com/olliencc/WindowsPatchDetector . Dieses Projekt erkannte Änderungen im .text-Abschnitt im Vergleich zu dem auf der Festplatte.

Offene Aufgaben

  • Ereignisprotokoll-Ausgabe hinzufügen
  • In einen Windows-Dienst umwandeln

Kommandozeilenoptionen

Als Konsolenanwendung ausführen

root@kitploit:~
WindowsMemPageDelta.exe -c

Als Windows-Dienst ausführen

root@kitploit:~
WindowsMemPageDelta.exe -s

Installation

Das Folgende ist eine Batch-Datei, die zur Installation des Dienstes verwendet werden kann.

root@kitploit:~
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta

REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man

Protokolle befinden sich im Ereignisprotokoll

Es gibt zwei Kategorien

  • Einzelne Änderungen ausführbarer Seiten – zur Erkennung spezifischer Anomalien
  • Gesamtsummen des ausführbaren Speichers pro Prozess – zur Unterstützung der Längsschnitt-Überwachung und Abweichungserkennung

Einzelne Änderungen: Eventvwr-Beispiel für Deltas

Gesamtsummen: Eventvwr-Beispiel für Gesamtsummen

Ausgabeschema

Das Schema für neue Delta-Ereignisse lautet:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection

Beispiel

root@kitploit:~
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...

Das Schema für Delta-Änderungsereignisse lautet:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
root@kitploit:~
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....

Das Schema für Gesamtereignisse lautet:

root@kitploit:~
TYPE,PID,Process Name,Total Executable Memory Bytes
root@kitploit:~
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776
Tool herunterladen