
Ein Microsoft-Windows-Dienst zur Bereitstellung von Telemetriedaten über Änderungen an ausführbaren Speicherseiten unter Windows, um die Bedrohungserkennung zu erleichtern.
Ein Windows-Dienst, der alle 30 Sekunden performant Telemetrie über neue oder geänderte Windows-Speicherseiten erzeugt, die jetzt ausführbar sind.
Von NCC Group Plc als Open Source veröffentlicht - http://www.nccgroup.com/
Entwickelt von Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/WindowsMemPageDelta
Veröffentlicht unter AGPL, weitere Informationen siehe LICENSE
https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/
Sammeln Sie genügend Telemetriedaten von einem Windows-Host oder einer gesamten Umgebung darüber, welche Prozesse Speicher erstellen und verändern, sodass er ausführbar wird, zusammen mit ihrer Größe, und Sie werden in der Lage sein, die Anomalien zu erkennen. Diese Anomalien können bösartige Aktivitäten sein.
Es wird nur Windows 10 unterstützt / getestet
Kurz gesagt:
Performant dahingehend, dass
Ein Teil dieses Codes basiert auf einem Projekt, das ich 2014 geschrieben habe, namens WindowsPatchDetector - https://github.com/olliencc/WindowsPatchDetector . Dieses Projekt erkannte Änderungen im .text-Abschnitt im Vergleich zu dem auf der Festplatte.
Als Konsolenanwendung ausführen
WindowsMemPageDelta.exe -c
Als Windows-Dienst ausführen
WindowsMemPageDelta.exe -s
Das Folgende ist eine Batch-Datei, die zur Installation des Dienstes verwendet werden kann.
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta
REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man
Es gibt zwei Kategorien
Einzelne Änderungen:

Gesamtsummen:

Das Schema für neue Delta-Ereignisse lautet:
TYPE,PID,Process Name,Address,Size,Protection
Beispiel
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...
Das Schema für Delta-Änderungsereignisse lautet:
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....
Das Schema für Gesamtereignisse lautet:
TYPE,PID,Process Name,Total Executable Memory Bytes
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776