Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MappedImagesDetector — Scanneur mémoire natif Windows léger pour les plateformes AV/EDR, détectant les images mappées suspectes et les techniques d'injection manuelle de DLL via IAT thunk | Kitploit
Outils/GitHubGitHub/adem-hosni/mappedimagesdetector
Outils DéfensifsCriminalistique MémoireRétro-ingénierieAnalyse de MalwareAnalyse de BinairesRéponse aux IncidentsDétection d'Anomalies
GitHubadem-hosni/mappedimagesdetector

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

MappedImagesDetector

Scanneur mémoire natif Windows léger pour les plateformes AV/EDR, détectant les images mappées suspectes et les techniques d'injection manuelle de DLL via IAT thunk

Voir le dépôt
1il y a 7 moisPas encore vérifié

MappedImagesDetector

Scanner mémoire natif Windows pour détecter les injections de DLL malveillantes et les malwares en mémoire

MappedImagesDetector est un outil Windows bas niveau en C++20 conçu pour détecter les techniques d'injection de DLL malveillantes utilisées par les malwares modernes, y compris les DLL mappées manuellement, les en-têtes PE effacés et les images mémoire suspectes que les solutions antivirus traditionnelles manquent souvent.

Ce projet se concentre sur la détection basée sur la mémoire, et non sur les signatures disque. Il est conçu pour les moteurs antivirus, les systèmes EDR et la recherche sur les malwares, où la visibilité dans l'espace d'adressage d'un processus est cruciale.


Quel problème cela résout-il ?

Les malwares modernes opèrent de plus en plus entièrement en mémoire :

  • DLL mappées manuellement sans utiliser LoadLibrary
  • En-têtes PE effacés après le mappage pour contourner les scanners
  • Tables d'importation d'adresses (IAT) fausses ou incomplètes
  • Régions mémoire exécutables n'appartenant à aucun module légitime

L'AV basé sur le disque ne voit rien. MappedImagesDetector inspecte directement la mémoire des processus et signale ces anomalies.


Capacités principales

  • Détecter les DLL mappées manuellement absentes des listes de modules PEB/LDR
  • Identifier les en-têtes PE effacés ou corrompus en mémoire
  • Signaler les images mappées suspectes et les régions exécutables orphelines
  • Détecter les anomalies IAT / thunk CRT courantes dans le mappage manuel
  • Analyser les régions mémoire exécutables avec des protections anormales (RWX / EXEC-only)
  • Implémentation légère et native en C++20 / Win32
  • Conçu pour être intégré dans les pipelines AV / EDR

Pas d'astuces. Pas de bases de signatures. Juste une inspection mémoire.


À qui cela s'adresse

  • Développeurs d'antivirus et d'EDR ajoutant une détection basée sur la mémoire
  • Ingénieurs Blue team et SOC effectuant de la réponse à incident
  • Chercheurs en malwares analysant des implants en mémoire
  • Ingénieurs en sécurité construisant des outils défensifs

Ce n'est pas un framework offensif et pas un loader.


Comment fonctionne la détection (haut niveau)

Le scanner applique plusieurs heuristiques défensives :

  • Énumère les régions mémoire virtuelles du processus
  • Corrèle les images mappées avec les listes de modules PEB/LDR
  • Valide les structures PE en mémoire lorsqu'elles sont présentes
  • Détecte les incohérences typiques du mappage manuel
  • Signale les régions exécutables qui ne correspondent pas à des images valides

Chaque résultat peut être noté et consommé par une logique de plus haut niveau (EDR, SIEM, automatisation).


Structure du dépôt

root@kitploit:~
AnomaliesDetector/        # logique de scan principale
TestModule/              # DLL de test pour validation locale
MappedImagesDetector.sln # Solution Visual Studio

Prérequis

  • Windows 10+ (x64)
  • Visual Studio 2019 ou 2022
  • MSVC avec C++20 activé

Compilation

Ouvrez la solution dans Visual Studio et compilez x64 / Release, ou utilisez MSBuild :

root@kitploit:~
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64

Les binaires sont produits dans les répertoires bin du projet.


Utilisation

  • Exécutez le scanner avec des privilèges suffisants pour énumérer les processus
  • Utilisez TestModule uniquement pour le développement et la validation
  • Intégrez la logique principale dans les composants AV ou EDR en tant que module de détection

La journalisation est gérée par le logger intégré et peut être redirigée ou étendue.


Faux positifs

La détection mémoire est puissante mais bruyante. Ce projet est conçu pour être :

  • Un signal, pas un verdict
  • Combiné avec le comportement, la réputation et la télémétrie
  • Ajusté avec des listes d'autorisation et une logique contextuelle

Contribution

Les contributions axées sur la qualité de la détection défensive sont les bienvenues :

  1. Forkez le dépôt
  2. Créez une branche de fonctionnalité
  3. Assurez-vous de builds propres Windows x64
  4. Soumettez une PR avec une justification claire

Les pull requests qui ajoutent des fonctionnalités offensives ou de type loader seront rejetées.


Résumé

MappedImagesDetector existe pour une seule raison :

Exposer le code malveillant qui se cache en mémoire et contourne la détection antivirus traditionnelle.

Si vous créez des logiciels de sécurité et que vous vous fiez encore aux seuls indicateurs disque, vous êtes déjà en retard.

Télécharger l’outil