Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MemGuard — Utilidad EDR de Windows sin dependencias que detecta y mitiga en tiempo real el acceso no autorizado a la memoria de LSASS, la duplicación de identificadores y el volcado de credenciales mediante LOLBin. | Kitploit
Herramientas/GitHubGitHub/prox0959/memguard
Herramientas DefensivasForensia de MemoriaAnálisis de MalwareForensia DigitalDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros
GitHubprox0959/memguard

MemGuard

Utilidad EDR de Windows sin dependencias que detecta y mitiga en tiempo real el acceso no autorizado a la memoria de LSASS, la duplicación de identificadores y el volcado de credenciales mediante LOLBin.

Ver Repositorio
13hace 16h 22mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ MemGuard — Escudo de Memoria LSASS sin Dependencias y Detector de Hooks EDR

Python Platform Dependencies MITRE ATT&CK License: MIT

Una utilidad EDR ligera y sin dependencias para Windows que detecta y mitiga el acceso no autorizado a la memoria de LSASS, la duplicación de handles y los intentos de volcado de credenciales mediante LOLBin en tiempo real.


📌 Resumen de Amenazas: ¿Por qué proteger LSASS?

En entornos empresariales de Windows, el Servicio de Subsistema de Autoridad de Seguridad Local () almacena credenciales de usuario activas, tickets de concesión de tickets Kerberos (TGT) y hashes de contraseñas NTLM en su memoria virtual.

lsass.exe

Debido a que LSASS posee las llaves de todo el dominio, los adversarios y equipos rojos lo atacan rutinariamente mediante:

  1. Acceso Directo a Memoria: Herramientas como Mimikatz, Dumpert o NanoDump que abren handles con PROCESS_VM_READ (0x0010) o PROCESS_ALL_ACCESS (0x1FFFFF).
  2. Binarios de Confianza del Sistema (LOLBins): Binarios legítimos firmados por Windows abusados para volcado, como rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <lsass_pid> <dump_path> full o procdump.exe -ma lsass.exe.
  3. Robo de Handles: Duplicación de handles abiertos existentes de servicios privilegiados para evadir la monitorización típica de API.

Las plataformas comerciales de Detección y Respuesta en Endpoints (EDR) como CrowdStrike Falcon o SentinelOne cobran miles de dólares en suscripciones empresariales para protegerse contra esta técnica exacta (MITRE ATT&CK T1003.001).

MemGuard proporciona una implementación en Python completamente gratuita, de código abierto y transparente, utilizando estructuras nativas del kernel Win32 y NT de Windows con cero dependencias de terceros.


⚙️ Arquitectura y Mecánica Técnica

root@kitploit:~
flowchart TD
    subgraph Host ["Windows 11 / 10 Endpoint"]
        Adversary["Attacker / LOLBin / Mimikatz / ProcDump"] -- OpenProcess (PROCESS_VM_READ) --> LSASS["lsass.exe (PID: 1744)"]
        
        subgraph MemGuard ["MemGuard Defensive Engine"]
            HScan["NtQuerySystemInformation\n(SystemExtendedHandleInformation)"] --> CheckMask{"Access Mask\nAnalysis"}
            CheckMask -- "VM_READ / ALL_ACCESS" --> Alert1["🚨 Critical Alert:\nUnauthorized Handle"]
            
            PEBScan["Process PEB Reader\n(NtQueryInformationProcess)"] --> LOLBinCheck{"CommandLine\nRegex Engine"}
            LOLBinCheck -- "comsvcs.dll / procdump" --> Alert2["🚨 Critical Alert:\nLOLBin Dump Attempt"]
            
            DumpWatch["Triage Directory\nArtifact Scanner"] --> MDMPCheck{"MDMP Header\nValidation"}
            MDMPCheck -- "Valid LSASS .dmp" --> Alert3["🚨 Alert:\nRogue Dump File"]
            
            Alert1 & Alert2 --> Mitigation["Active Mitigation:\nNtSuspendProcess (Freeze)"]
        end
    end

1. Enumeración de Handles del Kernel NT

Consulta NtQuerySystemInformation con SystemExtendedHandleInformation (clase 64) para enumerar cada handle abierto en todo el sistema operativo. Duplica los handles de proceso y verifica si su objetivo se resuelve al PID activo de lsass.exe.

2. Decodificación del Bitfield de Máscara de Acceso

Analiza la máscara de bits GrantedAccess de 32 bits de cada poseedor de handle:

  • PROCESS_VM_READ (0x0010): CRÍTICO (Lectura de memoria del proceso — requisito previo para el volcado de credenciales)
  • PROCESS_VM_WRITE (0x0020): ALTO (Inyección de memoria / shellcode)
  • PROCESS_VM_OPERATION (0x0008): ALTO (VirtualAllocEx / modificación de protección de páginas)
  • PROCESS_CREATE_THREAD (0x0002): ALTO (Creación de hilos remotos)
  • PROCESS_ALL_ACCESS (0x1FFFFF): CRÍTICO (Control sin restricciones)

Los procesos legítimos conocidos del sistema Windows (services.exe, csrss.exe, wininit.exe, Windows Defender MsMpEng.exe) están en la lista blanca, mientras que los procesos de terceros no verificados que poseen handles con capacidad de volcado se marcan inmediatamente.

3. Lector de Línea de Comandos del PEB en Python Puro

Inspecciona los procesos en ejecución leyendo el Bloque de Entorno del Proceso (PEB) directamente desde la memoria virtual mediante NtQueryInformationProcess(ProcessBasicInformation) y ReadProcessMemory:

  • Recorre PEB -> ProcessParameters -> CommandLine (UNICODE_STRING).
  • Detecta invocaciones ofuscadas de LOLBin (comsvcs.dll, #24, MiniDumpWriteDump, procdump -ma).
  • ¡Cero dependencia de WMI, PowerShell o módulos externos!

4. Congelación Activa de Amenazas (NtSuspendProcess)

Cuando se ejecuta con el flag --suspend, MemGuard congela los hilos del proceso infractor en su lugar usando ntdll.NtSuspendProcess nativo, evitando la extracción de memoria mientras preserva el proceso atacante en RAM para análisis forense en vivo.


🚀 Instalación y Uso

¡No se necesita instalación con pip! Clona y ejecuta directamente con Python 3.8+:

root@kitploit:~
git clone https://github.com/prox0959/MemGuard.git
cd MemGuard

1. Escaneo de Triaje de Seguridad Único

root@kitploit:~
python memguard.py --scan

2. Modo de Guardia EDR Continuo en Tiempo Real

root@kitploit:~
# Monitorizar el sistema cada 3 segundos
python memguard.py --monitor --interval 3

# Monitorizar con mitigación activa automática (congelar procesos de volcado)
python memguard.py --monitor --interval 2 --suspend

3. Exportar Informe Forense de Incidentes (JSON)

root@kitploit:~
python memguard.py --scan --json incident_report.json

4. Soporte CLI Bilingüe (Inglés / Turco)

root@kitploit:~
python memguard.py --scan --lang tr

📸 Ejemplo de Salida en Terminal

root@kitploit:~
███╗   ███╗███████╗███╗   ███╗ ██████╗ ██╗   ██╗ █████╗ ██████╗ ██████╗ 
████╗ ████║██╔════╝████╗ ████║██╔════╝ ██║   ██║██╔══██╗██╔══██╗██╔══██╗
██╔████╔██║█████╗  ██╔████╔██║██║  ███╗██║   ██║███████║██████╔╝██║  ██║
██║╚██╔╝██║██╔══╝  ██║╚██╔╝██║██║   ██║██║   ██║██╔══██║██╔══██╗██║  ██║
██║ ╚═╝ ██║███████╗██║ ╚═╝ ██║╚██████╔╝╚██████╔╝██║  ██║██║  ██║██████╔╝
╚═╝     ╚═╝╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝ ╚═╝  ╚═╝╚═╝  ╚═╝╚═════╝ 
Zero-Dependency LSASS Memory Dump Shield & EDR Hook Detector | Pure Python
► MITRE ATT&CK: T1003.001 (OS Credential Dumping: LSASS Memory)
    
[*] Privilege Level: Elevated (Administrator) - Full Kernel Handle Access
[*] SeDebugPrivilege Status: Enabled Successfully
[*] Target Security Process Found: lsass.exe (PID: 1744) | Path: C:\Windows\System32\lsass.exe

--- LSASS Handle Table Audit (NtQuerySystemInformation) ---
  ✓ No unauthorized or suspicious handles targeting LSASS detected.

--- Process Heuristics & LOLBin CommandLine Inspection ---
  ✓ No credential dumping processes or LOLBin signatures found.

--- Dump File Artifacts & Honeypot Tripwire ---
  ✓ No rogue memory dump (.dmp) files identified in triage directories.

Audit Summary: 0 handle threats, 0 process threats, 0 dump artifacts.

🛠️ Estructura del Proyecto

root@kitploit:~
MemGuard/
├── memguard.py              # Main CLI entry point & real-time monitoring loop
├── core/
│   ├── __init__.py
│   ├── win_api.py           # Native Win32/NT kernel ctypes prototypes & PEB reader
│   ├── handle_scanner.py    # NtQuerySystemInformation handle table & access mask auditor
│   ├── process_auditor.py   # Heuristic LOLBin cmdline inspection & parent verification
│   └── honey_dmp.py         # MiniDump (.dmp) artifact validator
├── LICENSE                  # MIT License
├── README.md                # Technical Documentation
└── requirements.txt         # Zero dependencies notice

👤 Autor

Desarrollado por Çınar (@prox0959)
Estudiante de secundaria investigando las interioridades de bajo nivel del sistema operativo, seguridad defensiva y forense de memoria de Windows.


⚖️ Licencia

Distribuido bajo la Licencia MIT.

Descargar herramienta