¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
MappedImagesDetector — Escáner de memoria ligero nativo de Windows para plataformas AV/EDR, que detecta imágenes mapeadas sospechosas y técnicas de inyección manual de DLL mediante el thunk de IAT | Kitploit
Escáner de memoria ligero nativo de Windows para plataformas AV/EDR, que detecta imágenes mapeadas sospechosas y técnicas de inyección manual de DLL mediante el thunk de IAT
Escáner nativo de memoria de Windows para detectar inyecciones maliciosas de DLL y malware en memoria
MappedImagesDetector es una herramienta de Windows de bajo nivel en C++20 diseñada para detectar técnicas de inyección maliciosa de DLL utilizadas por malware moderno, incluyendo DLL mapeadas manualmente, encabezados PE borrados e imágenes mapeadas en memoria sospechosas que las soluciones antivirus tradicionales suelen pasar por alto.
Este proyecto se centra en la detección basada en memoria, no en firmas de disco. Está diseñado para motores antivirus, sistemas EDR e investigación de malware, donde la visibilidad del espacio de direcciones de un proceso es crítica.
¿Qué problema resuelve esto?
El malware moderno opera cada vez más enteramente en memoria:
DLL mapeadas manualmente sin usar LoadLibrary
Encabezados PE borrados después del mapeo para evadir escáneres
Tablas de Direcciones de Importación (IAT) falsas o incompletas
Regiones de memoria ejecutables que no pertenecen a ningún módulo legítimo
El AV basado en disco no ve nada. MappedImagesDetector inspecciona la memoria del proceso directamente y marca estas anomalías.
Capacidades principales
Detectar DLL mapeadas manualmente no presentes en las listas de módulos PEB/LDR
Identificar encabezados PE borrados o corruptos en memoria
Señalar imágenes mapeadas sospechosas y regiones ejecutables huérfanas
Detectar anomalías en IAT / thunks CRT comunes en el mapeo manual
Escanear regiones de memoria ejecutables con protecciones anormales (RWX / solo EXEC)
Implementación ligera y nativa en C++20 / Win32
Diseñado para integrarse en pipelines de AV / EDR
Sin trucos. Sin bases de datos de firmas. Solo inspección de memoria.
Para quién es esto
Desarrolladores de antivirus y EDR que añaden detección basada en memoria
Ingenieros de blue team y SOC que realizan respuesta a incidentes
Investigadores de malware que analizan implantes en memoria
Ingenieros de seguridad que construyen herramientas defensivas
Esto no es un framework ofensivo y no es un cargador.
Cómo funciona la detección (alto nivel)
El escáner aplica múltiples heurísticas defensivas:
Enumera las regiones de memoria virtual del proceso
Correlaciona las imágenes mapeadas con las listas de módulos PEB/LDR
Valida las estructuras PE en memoria cuando están presentes
Detecta inconsistencias típicas del mapeo manual
Señala regiones ejecutables que no se corresponden con imágenes válidas
Cada hallazgo puede ser puntuado y consumido por lógica de nivel superior (EDR, SIEM, automatización).
Estructura del repositorio
root@kitploit:~
AnomaliesDetector/ # core scanning logic
TestModule/ # test DLL for local validation
MappedImagesDetector.sln # Visual Studio solution
Requisitos
Windows 10+ (x64)
Visual Studio 2019 o 2022
MSVC con C++20 habilitado
Compilación
Abra la solución en Visual Studio y compile x64 / Release, o use MSBuild: