Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MemGuard — Zero-Abhängigkeits-Windows-EDR-Dienstprogramm, das unbefugten LSASS-Speicherzugriff, Handle-Duplizierung und LOLBin-Credential-Dumping in Echtzeit erkennt und abwehrt. | Kitploit
Tools/GitHubGitHub/prox0959/memguard
DefensivwerkzeugeSpeicherforensikMalware-AnalyseDigitale ForensikEinbruchserkennungIncident ResponseLog-Analyse
GitHubprox0959/memguard

MemGuard

Zero-Abhängigkeits-Windows-EDR-Dienstprogramm, das unbefugten LSASS-Speicherzugriff, Handle-Duplizierung und LOLBin-Credential-Dumping in Echtzeit erkennt und abwehrt.

Repository anzeigen
13vor 16h 10mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ MemGuard — Abhängigkeitsfreier LSASS-Speicherschutz & EDR-Hook-Detektor

Python Platform Dependencies MITRE ATT&CK License: MIT

Ein leichtgewichtiges, abhängigkeitsfreies Windows-EDR-Dienstprogramm, das unbefugten LSASS-Speicherzugriff, Handle-Duplizierung und LOLBin-Credential-Dumping-Versuche in Echtzeit erkennt und abwehrt.


📌 Bedrohungsübersicht: Warum LSASS schützen?

In Windows-Unternehmensumgebungen speichert der Local Security Authority Subsystem Service () aktive Benutzeranmeldeinformationen, Kerberos-Ticket-Granting-Tickets (TGT) und NTLM-Passwort-Hashes in seinem virtuellen Speicher.

lsass.exe

Da LSASS die Schlüssel zum gesamten Domänenbereich verwahrt, wird es von Angreifern und Red Teams routinemäßig ins Visier genommen mittels:

  1. Direkter Speicherzugriff: Tools wie Mimikatz, Dumpert oder NanoDump, die Handles mit PROCESS_VM_READ (0x0010) oder PROCESS_ALL_ACCESS (0x1FFFFF) öffnen.
  2. Living-Off-The-Land Binaries (LOLBins): Legitime, von Windows signierte Binärdateien, die zum Dumping missbraucht werden, wie rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <lsass_pid> <dump_path> full oder procdump.exe -ma lsass.exe.
  3. Handle-Stealing: Duplizieren bestehender offener Handles von privilegierten Diensten, um die übliche API-Überwachung zu umgehen.

Kommerzielle Endpoint Detection and Response (EDR)-Plattformen wie CrowdStrike Falcon oder SentinelOne verlangen Tausende von Dollar an Unternehmensabonnements, um genau diese Technik abzuwehren (MITRE ATT&CK T1003.001).

MemGuard bietet eine vollständig kostenlose, quelloffene und transparente Python-Implementierung unter Verwendung nativer Windows-Win32- und NT-Kernelstrukturen mit null Drittanbieter-Abhängigkeiten.


⚙️ Architektur & technische Funktionsweise

root@kitploit:~
flowchart TD
    subgraph Host ["Windows 11 / 10 Endpoint"]
        Adversary["Attacker / LOLBin / Mimikatz / ProcDump"] -- OpenProcess (PROCESS_VM_READ) --> LSASS["lsass.exe (PID: 1744)"]
        
        subgraph MemGuard ["MemGuard Defensive Engine"]
            HScan["NtQuerySystemInformation\n(SystemExtendedHandleInformation)"] --> CheckMask{"Access Mask\nAnalysis"}
            CheckMask -- "VM_READ / ALL_ACCESS" --> Alert1["🚨 Critical Alert:\nUnauthorized Handle"]
            
            PEBScan["Process PEB Reader\n(NtQueryInformationProcess)"] --> LOLBinCheck{"CommandLine\nRegex Engine"}
            LOLBinCheck -- "comsvcs.dll / procdump" --> Alert2["🚨 Critical Alert:\nLOLBin Dump Attempt"]
            
            DumpWatch["Triage Directory\nArtifact Scanner"] --> MDMPCheck{"MDMP Header\nValidation"}
            MDMPCheck -- "Valid LSASS .dmp" --> Alert3["🚨 Alert:\nRogue Dump File"]
            
            Alert1 & Alert2 --> Mitigation["Active Mitigation:\nNtSuspendProcess (Freeze)"]
        end
    end

1. NT-Kernel-Handle-Enumeration

Fragt NtQuerySystemInformation mit SystemExtendedHandleInformation (Klasse 64) ab, um jedes offene Handle im gesamten Betriebssystem zu enumerieren. Es dupliziert Prozess-Handles und überprüft, ob deren Ziel sich zum aktiven lsass.exe-PID auflöst.

2. Access-Mask-Bitfeld-Dekodierung

Analysiert die 32-Bit-GrantedAccess-Bitmaske jedes Handle-Inhabers:

  • PROCESS_VM_READ (0x0010): KRITISCH (Prozessspeicher lesen — Voraussetzung für Credential Dumping)
  • PROCESS_VM_WRITE (0x0020): HOCH (Speicherinjektion / Shellcode)
  • PROCESS_VM_OPERATION (0x0008): HOCH (VirtualAllocEx / Änderung des Seitenschutzes)
  • PROCESS_CREATE_THREAD (0x0002): HOCH (Remote-Thread-Erstellung)
  • PROCESS_ALL_ACCESS (0x1FFFFF): KRITISCH (Uneingeschränkte Kontrolle)

Bekannte legitime Windows-Systemprozesse (services.exe, csrss.exe, wininit.exe, Windows Defender MsMpEng.exe) werden auf die Whitelist gesetzt, während nicht verifizierte Drittanbieterprozesse mit dump-fähigen Handles sofort markiert werden.

3. Reiner Python-PEB-Kommandozeilen-Leser

Untersucht laufende Prozesse durch direktes Lesen des Process Environment Block (PEB) aus dem virtuellen Speicher über NtQueryInformationProcess(ProcessBasicInformation) und ReadProcessMemory:

  • Durchläuft PEB -> ProcessParameters -> CommandLine (UNICODE_STRING).
  • Erkennt verschleierte LOLBin-Aufrufe (comsvcs.dll, #24, MiniDumpWriteDump, procdump -ma).
  • Null Abhängigkeit von WMI, PowerShell oder externen Modulen!

4. Aktives Einfrieren von Bedrohungen (NtSuspendProcess)

Wenn mit dem --suspend-Flag ausgeführt, friert MemGuard die Threads des fehlerhaften Prozesses an Ort und Stelle mittels nativem ntdll.NtSuspendProcess ein, wodurch die Speicherextraktion verhindert wird, während der Angreiferprozess für die Live-Forensik-Analyse im RAM erhalten bleibt.


🚀 Installation & Verwendung

Keine pip-Installation erforderlich! Direkt klonen und mit Python 3.8+ ausführen:

root@kitploit:~
git clone https://github.com/prox0959/MemGuard.git
cd MemGuard

1. Einmaliger Sicherheits-Triage-Scan

root@kitploit:~
python memguard.py --scan

2. Kontinuierlicher Echtzeit-EDR-Schutzmodus

root@kitploit:~
# Monitor system every 3 seconds
python memguard.py --monitor --interval 3

# Monitor with automatic active mitigation (freeze dumper processes)
python memguard.py --monitor --interval 2 --suspend

3. Forensischen Vorfallbericht exportieren (JSON)

root@kitploit:~
python memguard.py --scan --json incident_report.json

4. Zweisprachige CLI-Unterstützung (Englisch / Türkisch)

root@kitploit:~
python memguard.py --scan --lang tr

📸 Beispielhafte Terminal-Ausgabe

root@kitploit:~
███╗   ███╗███████╗███╗   ███╗ ██████╗ ██╗   ██╗ █████╗ ██████╗ ██████╗ 
████╗ ████║██╔════╝████╗ ████║██╔════╝ ██║   ██║██╔══██╗██╔══██╗██╔══██╗
██╔████╔██║█████╗  ██╔████╔██║██║  ███╗██║   ██║███████║██████╔╝██║  ██║
██║╚██╔╝██║██╔══╝  ██║╚██╔╝██║██║   ██║██║   ██║██╔══██║██╔══██╗██║  ██║
██║ ╚═╝ ██║███████╗██║ ╚═╝ ██║╚██████╔╝╚██████╔╝██║  ██║██║  ██║██████╔╝
╚═╝     ╚═╝╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝ ╚═╝  ╚═╝╚═╝  ╚═╝╚═════╝ 
Zero-Dependency LSASS Memory Dump Shield & EDR Hook Detector | Pure Python
► MITRE ATT&CK: T1003.001 (OS Credential Dumping: LSASS Memory)
    
[*] Privilege Level: Elevated (Administrator) - Full Kernel Handle Access
[*] SeDebugPrivilege Status: Enabled Successfully
[*] Target Security Process Found: lsass.exe (PID: 1744) | Path: C:\Windows\System32\lsass.exe

--- LSASS Handle Table Audit (NtQuerySystemInformation) ---
  ✓ No unauthorized or suspicious handles targeting LSASS detected.

--- Process Heuristics & LOLBin CommandLine Inspection ---
  ✓ No credential dumping processes or LOLBin signatures found.

--- Dump File Artifacts & Honeypot Tripwire ---
  ✓ No rogue memory dump (.dmp) files identified in triage directories.

Audit Summary: 0 handle threats, 0 process threats, 0 dump artifacts.

🛠️ Projektstruktur

root@kitploit:~
MemGuard/
├── memguard.py              # Main CLI entry point & real-time monitoring loop
├── core/
│   ├── __init__.py
│   ├── win_api.py           # Native Win32/NT kernel ctypes prototypes & PEB reader
│   ├── handle_scanner.py    # NtQuerySystemInformation handle table & access mask auditor
│   ├── process_auditor.py   # Heuristic LOLBin cmdline inspection & parent verification
│   └── honey_dmp.py         # MiniDump (.dmp) artifact validator
├── LICENSE                  # MIT License
├── README.md                # Technical Documentation
└── requirements.txt         # Zero dependencies notice

👤 Autor

Entwickelt von Çınar (@prox0959)
Gymnasiast mit Forschungsschwerpunkt auf Low-Level-Betriebssysteminterna, defensiver Sicherheit und Windows-Speicherforensik.


⚖️ Lizenz

Vertrieben unter der MIT License.

Tool herunterladen