
Escáner de memoria ligero nativo de Windows para plataformas AV/EDR, que detecta imágenes mapeadas sospechosas y técnicas de inyección manual de DLL mediante el thunk de IAT
Escáner nativo de memoria de Windows para detectar inyecciones maliciosas de DLL y malware en memoria
MappedImagesDetector es una herramienta de Windows de bajo nivel en C++20 diseñada para detectar técnicas de inyección maliciosa de DLL utilizadas por malware moderno, incluyendo DLL mapeadas manualmente, encabezados PE borrados e imágenes mapeadas en memoria sospechosas que las soluciones antivirus tradicionales suelen pasar por alto.
Este proyecto se centra en la detección basada en memoria, no en firmas de disco. Está diseñado para motores antivirus, sistemas EDR e investigación de malware, donde la visibilidad del espacio de direcciones de un proceso es crítica.
El malware moderno opera cada vez más enteramente en memoria:
LoadLibraryEl AV basado en disco no ve nada. MappedImagesDetector inspecciona la memoria del proceso directamente y marca estas anomalías.
Sin trucos. Sin bases de datos de firmas. Solo inspección de memoria.
Esto no es un framework ofensivo y no es un cargador.
El escáner aplica múltiples heurísticas defensivas:
Cada hallazgo puede ser puntuado y consumido por lógica de nivel superior (EDR, SIEM, automatización).
AnomaliesDetector/ # core scanning logic
TestModule/ # test DLL for local validation
MappedImagesDetector.sln # Visual Studio solution
Abra la solución en Visual Studio y compile x64 / Release, o use MSBuild:
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
Los binarios se generan en los directorios bin del proyecto.
TestModule solo para desarrollo y validaciónEl registro (logging) se maneja a través del registrador incorporado y puede redirigirse o extenderse.
La detección en memoria es potente pero ruidosa. Este proyecto está destinado a ser:
Se aceptan contribuciones centradas en la calidad de detección defensiva:
Las solicitudes de extracción que añadan funcionalidad ofensiva o de tipo cargador serán rechazadas.
MappedImagesDetector existe por una razón:
Exponer código malicioso que se esconde en memoria y evade la detección antivirus tradicional.
Si está construyendo software de seguridad y todavía confía únicamente en indicadores de disco, ya está atrasado.