Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MemTracer — Herramienta de análisis de memoria en vivo para detectar DLLs .NET cargadas reflectivamente mediante el escaneo de regiones de memoria de procesos en busca de banderas anormales, tipos de página y cabeceras PE. Vuelca módulos sospechosos y exporta informes forenses en JSON. | Kitploit
Herramientas/GitHubGitHub/mayhamad/memtracer
Forensia de MemoriaAnálisis ForenseAnálisis de MalwareForensia Digital
GitHubmayhamad/memtracer

MemTracer

Herramienta de análisis de memoria en vivo para detectar DLLs .NET cargadas reflectivamente mediante el escaneo de regiones de memoria de procesos en busca de banderas anormales, tipos de página y cabeceras PE. Vuelca módulos sospechosos y exporta informes forenses en JSON.

Ver Repositorio
647hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

MemTracer

MemTracer es una herramienta que ofrece capacidades de análisis de memoria en vivo, permitiendo a los profesionales de la informática forense descubrir e investigar rastros de ataques sigilosos ocultos en la memoria. MemTracer está implementado en lenguaje Python, con el objetivo de detectar DLL (Dynamic-Link Library) nativas de .NET Framework cargadas de forma reflectiva. Esto se logra examinando las siguientes características anormales de las regiones de memoria:

  • El estado de los flags de las páginas de memoria en cada región de memoria. Específicamente, el flag MEM_COMMIT que se utiliza para reservar páginas de memoria para uso de memoria virtual.
  • El tipo de páginas en la región. El tipo de página MEM_MAPPED indica que las páginas de memoria dentro de la región están mapeadas dentro de la vista de una sección.
  • La protección de memoria para la región. La protección PAGE_READWRITE indica que la región de memoria es legible y escribible, lo que ocurre si se utiliza el método Assembly.Load(byte[]) para cargar un módulo en memoria.
  • La región de memoria contiene un encabezado PE.


La herramienta comienza escaneando los procesos en ejecución y analizando las características de las regiones de memoria asignadas para detectar síntomas de carga reflectiva de DLL. Las regiones de memoria sospechosas que se identifican como módulos DLL se vuelcan para su posterior análisis e investigación.
Además, la herramienta ofrece las siguientes opciones:

  • Volcar el proceso comprometido.
  • Exportar un archivo JSON que proporciona información sobre el proceso comprometido, como el nombre del proceso, ID, ruta, tamaño y dirección base.
  • Buscar un módulo cargado específico por nombre.

Ejemplo

python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help muestra este mensaje de ayuda y sale
-r, --reflectiveScan Busca carga reflectiva de DLL
-m MODULE, --module MODULE Busca un DLL cargado específico

El script necesita privilegios de administrador para inspeccionar todos los procesos.

Descargar herramienta