
Moneta es una herramienta de análisis de memoria en modo usuario en vivo para Windows con la capacidad de detectar IOCs de malware.
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
REQUERIDO
-m {|region|referenced|ioc} -p {|PID}
OPCIONAL
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address --region-size
-m La memoria a seleccionar y a la que aplicar la configuración del escáner.
* Seleccionar todas las regiones de memoria confirmada.
ioc Seleccionar solo regiones que tengan sospechas asociadas.
region Seleccionar solo la(s) región(es) que se superponen con la región proporcionada
a través de los argumentos --address y --region-size.
referenced Seleccionar solo regiones que sean referenciadas dentro de la(s) región(es)
asociadas con los argumentos --address y --region-size proporcionados.
-p El(los) proceso(s) a escanear. En caso de que se use *, se enumerarán y escanearán todos los procesos accesibles. --option Acciones adicionales para aplicar opcionalmente a la memoria seleccionada del escaneo.
from-base Todas las subregiones asociadas con las bases de asignación de toda la
memoria seleccionada también serán seleccionadas.
statistics Calcular estadísticas de permisos en la memoria seleccionada después de que
se complete un escaneo.
-d Volcar toda la memoria seleccionada al sistema de archivos local después de que se complete el escaneo de cada proceso. --address Una dirección de memoria en formato 0x* para usar junto con los tipos de selección "region" o "referenced". --region-size Opcionalmente especificar el tamaño de la región de la "--address" proporcionada. El valor predeterminado es un tamaño de región de 0. -v El nivel de verbosidad con el que imprimir información relacionada con la memoria seleccionada. El valor predeterminado es "surface". --filter Los filtros a aplicar al eliminar sospechas asociadas con la memoria seleccionada.
* Aplicar todos los filtros. Solo se muestran malware y falsos positivos desconocidos.
unsigned-module Regiones de memoria de imagen asociadas con archivos PE sin firmar.
metadata-modules Regiones de memoria de imagen provenientes de archivos PE de metadatos de Windows
firmados en disco.
clr-heap Montones ejecutables nativos creados durante la inicialización de CLR.
clr-prvx Montones administrados asociados con montones CLR activos y código JIT.
wow64-init IOCs resultantes de la inicialización de procesos Wow64, como ciertas secciones
de código de bibliotecas del sistema modificadas.
EJEMPLOS
Enumerar un registro detallado de toda la memoria confirmada en todos los procesos del sistema operativo:
Moneta64.exe -m * -p * -v detail
Enumerar información de nivel superficial relacionada con memoria sospechosa en un proceso específico:
Moneta64.exe -m ioc -p 1234
Enumerar información de nivel superficial relacionada con memoria sospechosa en un proceso específico desde su base de asignación:
Moneta64.exe -m ioc -p 1234 --option from-base
Volcar una región de memoria específica por dirección dentro de un proceso específico desde su base de asignación:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
Enumerar información de nivel superficial relacionada con memoria sospechosa en todos los procesos y mostrar estadísticas de memoria sobre IOCs y tipos de región cuando el escaneo esté completo:
Moneta64.exe -m ioc -p * --option statistics
Enumerar información de nivel superficial relacionada con memoria sospechosa en todos los procesos pero excluir IOCs que provienen de módulos sin firmar y módulos de metadatos:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules