
Moneta est un outil d'analyse mémoire en mode utilisateur en direct pour Windows, capable de détecter des IOC de malwares.
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
REQUIS
-m {|region|referenced|ioc} -p {|PID}
OPTIONNEL
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address <adresse mémoire> --region-size <taille de région mémoire>
-m La mémoire à sélectionner et à laquelle appliquer les paramètres du scanner.
* Sélectionner toutes les régions de mémoire engagée.
ioc Sélectionner uniquement les régions associées à des suspicions.
region Sélectionner uniquement la ou les régions qui chevauchent la région fournie
via les arguments --address et --region-size.
referenced Sélectionner uniquement les régions qui sont référencées dans la ou les régions
associées aux arguments --address et --region-size fournis.
-p Le ou les processus à analyser. Si * est utilisé, tous les processus accessibles seront énumérés et analysés. --option Actions supplémentaires à appliquer éventuellement à la mémoire sélectionnée lors de l'analyse.
from-base Toutes les sous-régions associées aux bases d'allocation de toute la
mémoire sélectionnée seront également sélectionnées.
statistics Calculer les statistiques de permissions sur la mémoire sélectionnée après
la fin d'une analyse.
-d Vider toute la mémoire sélectionnée vers le système de fichiers local après chaque analyse de processus terminée. --address Une adresse mémoire au format 0x* à utiliser conjointement avec le type de sélection "region" ou "referenced". --region-size Spécifier éventuellement la taille de la région du "--address" fourni. La valeur par défaut est une taille de région de 0. -v Le niveau de verbosité avec lequel afficher les informations relatives à la mémoire sélectionnée. La valeur par défaut est "surface". --filter Les filtres à appliquer lors de l'élimination des suspicions associées à la mémoire sélectionnée.
* Appliquer tous les filtres. Seuls les logiciels malveillants et les faux positifs inconnus sont affichés.
unsigned-module Régions de mémoire image associées à des fichiers PE non signés.
metadata-modules Régions de mémoire image provenant de fichiers PE de métadonnées Windows signés
sur le disque.
clr-heap Tas exécutables natifs créés lors de l'initialisation du CLR.
clr-prvx Tas gérés associés aux tas CLR actifs et au code JIT.
wow64-init IOC résultant de l'initialisation du processus Wow64, tels que certaines
sections de code système modifiées.
EXEMPLES
Énumérer un journal détaillé de toute la mémoire engagée dans tous les processus du système d'exploitation :
Moneta64.exe -m * -p * -v detail
Énumérer les informations de niveau superficiel relatives à la mémoire suspecte dans un processus spécifique :
Moneta64.exe -m ioc -p 1234
Énumérer les informations de niveau superficiel relatives à la mémoire suspecte dans un processus spécifique à partir de sa base d'allocation :
Moneta64.exe -m ioc -p 1234 --option from-base
Vider une région mémoire spécifique par adresse dans un processus spécifique à partir de sa base d'allocation :
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
Énumérer les informations de niveau superficiel relatives à la mémoire suspecte dans tous les processus et afficher les statistiques mémoire sur les IOC et les types de régions une fois l'analyse terminée :
Moneta64.exe -m ioc -p * --option statistics
Énumérer les informations de niveau superficiel relatives à la mémoire suspecte dans tous les processus mais exclure les IOC provenant des modules non signés et des modules de métadonnées :
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules