Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MappedImagesDetector — Escáner de memoria ligero nativo de Windows para plataformas AV/EDR, que detecta imágenes mapeadas sospechosas y técnicas de inyección manual de DLL mediante el thunk de IAT | Kitploit
Herramientas/GitHubGitHub/adem-hosni/mappedimagesdetector
Herramientas DefensivasForensia de MemoriaIngeniería InversaAnálisis de MalwareAnálisis de BinariosRespuesta a IncidentesDetección de Anomalías
GitHubadem-hosni/mappedimagesdetector

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

MappedImagesDetector

Escáner de memoria ligero nativo de Windows para plataformas AV/EDR, que detecta imágenes mapeadas sospechosas y técnicas de inyección manual de DLL mediante el thunk de IAT

Ver Repositorio
15hace 8 mesesAún no revisado
Compartir

MappedImagesDetector

Escáner nativo de memoria de Windows para detectar inyecciones maliciosas de DLL y malware en memoria

MappedImagesDetector es una herramienta de Windows de bajo nivel en C++20 diseñada para detectar técnicas de inyección maliciosa de DLL utilizadas por malware moderno, incluyendo DLL mapeadas manualmente, encabezados PE borrados e imágenes mapeadas en memoria sospechosas que las soluciones antivirus tradicionales suelen pasar por alto.

Este proyecto se centra en la detección basada en memoria, no en firmas de disco. Está diseñado para motores antivirus, sistemas EDR e investigación de malware, donde la visibilidad del espacio de direcciones de un proceso es crítica.


¿Qué problema resuelve esto?

El malware moderno opera cada vez más enteramente en memoria:

  • DLL mapeadas manualmente sin usar LoadLibrary
  • Encabezados PE borrados después del mapeo para evadir escáneres
  • Tablas de Direcciones de Importación (IAT) falsas o incompletas
  • Regiones de memoria ejecutables que no pertenecen a ningún módulo legítimo

El AV basado en disco no ve nada. MappedImagesDetector inspecciona la memoria del proceso directamente y marca estas anomalías.


Capacidades principales

  • Detectar DLL mapeadas manualmente no presentes en las listas de módulos PEB/LDR
  • Identificar encabezados PE borrados o corruptos en memoria
  • Señalar imágenes mapeadas sospechosas y regiones ejecutables huérfanas
  • Detectar anomalías en IAT / thunks CRT comunes en el mapeo manual
  • Escanear regiones de memoria ejecutables con protecciones anormales (RWX / solo EXEC)
  • Implementación ligera y nativa en C++20 / Win32
  • Diseñado para integrarse en pipelines de AV / EDR
  • Sin trucos. Sin bases de datos de firmas. Solo inspección de memoria.


    Para quién es esto

    • Desarrolladores de antivirus y EDR que añaden detección basada en memoria
    • Ingenieros de blue team y SOC que realizan respuesta a incidentes
    • Investigadores de malware que analizan implantes en memoria
    • Ingenieros de seguridad que construyen herramientas defensivas

    Esto no es un framework ofensivo y no es un cargador.


    Cómo funciona la detección (alto nivel)

    El escáner aplica múltiples heurísticas defensivas:

    • Enumera las regiones de memoria virtual del proceso
    • Correlaciona las imágenes mapeadas con las listas de módulos PEB/LDR
    • Valida las estructuras PE en memoria cuando están presentes
    • Detecta inconsistencias típicas del mapeo manual
    • Señala regiones ejecutables que no se corresponden con imágenes válidas

    Cada hallazgo puede ser puntuado y consumido por lógica de nivel superior (EDR, SIEM, automatización).


    Estructura del repositorio

    root@kitploit:~
    AnomaliesDetector/        # core scanning logic
    TestModule/              # test DLL for local validation
    MappedImagesDetector.sln # Visual Studio solution
    

    Requisitos

    • Windows 10+ (x64)
    • Visual Studio 2019 o 2022
    • MSVC con C++20 habilitado

    Compilación

    Abra la solución en Visual Studio y compile x64 / Release, o use MSBuild:

    root@kitploit:~
    msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
    

    Los binarios se generan en los directorios bin del proyecto.


    Uso

    • Ejecute el escáner con privilegios suficientes para enumerar procesos
    • Use TestModule solo para desarrollo y validación
    • Integre la lógica central en componentes AV o EDR como módulo de detección

    El registro (logging) se maneja a través del registrador incorporado y puede redirigirse o extenderse.


    Falsos positivos

    La detección en memoria es potente pero ruidosa. Este proyecto está destinado a ser:

    • Una señal, no un veredicto
    • Combinado con comportamiento, reputación y telemetría
    • Ajustado con listas blancas y lógica consciente del contexto

    Contribuciones

    Se aceptan contribuciones centradas en la calidad de detección defensiva:

    1. Haga un fork del repositorio
    2. Cree una rama de funcionalidad
    3. Asegúrese de compilaciones limpias para Windows x64
    4. Envíe un PR con una justificación clara

    Las solicitudes de extracción que añadan funcionalidad ofensiva o de tipo cargador serán rechazadas.


    Resumen

    MappedImagesDetector existe por una razón:

    Exponer código malicioso que se esconde en memoria y evade la detección antivirus tradicional.

    Si está construyendo software de seguridad y todavía confía únicamente en indicadores de disco, ya está atrasado.

    Descargar herramienta