
Herramienta de análisis de memoria en vivo para detectar DLLs .NET cargadas reflectivamente mediante el escaneo de regiones de memoria de procesos en busca de banderas anormales, tipos de página y cabeceras PE. Vuelca módulos sospechosos y exporta informes forenses en JSON.
MemTracer es una herramienta que ofrece capacidades de análisis de memoria en vivo, permitiendo a los profesionales de la informática forense descubrir e investigar rastros de ataques sigilosos ocultos en la memoria. MemTracer está implementado en lenguaje Python, con el objetivo de detectar DLL (Dynamic-Link Library) nativas de .NET Framework cargadas de forma reflectiva. Esto se logra examinando las siguientes características anormales de las regiones de memoria:
La herramienta comienza escaneando los procesos en ejecución y analizando las características de las regiones de memoria asignadas para detectar síntomas de carga reflectiva de DLL. Las regiones de memoria sospechosas que se identifican como módulos DLL se vuelcan para su posterior análisis e investigación.
Además, la herramienta ofrece las siguientes opciones:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help muestra este mensaje de ayuda y sale
-r, --reflectiveScan Busca carga reflectiva de DLL
-m MODULE, --module MODULE Busca un DLL cargado específico
El script necesita privilegios de administrador para inspeccionar todos los procesos.