
Scanneur mémoire natif Windows léger pour les plateformes AV/EDR, détectant les images mappées suspectes et les techniques d'injection manuelle de DLL via IAT thunk
Scanner mémoire natif Windows pour détecter les injections de DLL malveillantes et les malwares en mémoire
MappedImagesDetector est un outil Windows bas niveau en C++20 conçu pour détecter les techniques d'injection de DLL malveillantes utilisées par les malwares modernes, y compris les DLL mappées manuellement, les en-têtes PE effacés et les images mémoire suspectes que les solutions antivirus traditionnelles manquent souvent.
Ce projet se concentre sur la détection basée sur la mémoire, et non sur les signatures disque. Il est conçu pour les moteurs antivirus, les systèmes EDR et la recherche sur les malwares, où la visibilité dans l'espace d'adressage d'un processus est cruciale.
Les malwares modernes opèrent de plus en plus entièrement en mémoire :
LoadLibraryL'AV basé sur le disque ne voit rien. MappedImagesDetector inspecte directement la mémoire des processus et signale ces anomalies.
Pas d'astuces. Pas de bases de signatures. Juste une inspection mémoire.
Ce n'est pas un framework offensif et pas un loader.
Le scanner applique plusieurs heuristiques défensives :
Chaque résultat peut être noté et consommé par une logique de plus haut niveau (EDR, SIEM, automatisation).
AnomaliesDetector/ # logique de scan principale
TestModule/ # DLL de test pour validation locale
MappedImagesDetector.sln # Solution Visual Studio
Ouvrez la solution dans Visual Studio et compilez x64 / Release, ou utilisez MSBuild :
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
Les binaires sont produits dans les répertoires bin du projet.
TestModule uniquement pour le développement et la validationLa journalisation est gérée par le logger intégré et peut être redirigée ou étendue.
La détection mémoire est puissante mais bruyante. Ce projet est conçu pour être :
Les contributions axées sur la qualité de la détection défensive sont les bienvenues :
Les pull requests qui ajoutent des fonctionnalités offensives ou de type loader seront rejetées.
MappedImagesDetector existe pour une seule raison :
Exposer le code malveillant qui se cache en mémoire et contourne la détection antivirus traditionnelle.
Si vous créez des logiciels de sécurité et que vous vous fiez encore aux seuls indicateurs disque, vous êtes déjà en retard.