
Chasse en direct des techniques d'injection de code
Chasse automatisée des malwares résidents en mémoire à grande échelle
Ce projet est EN COURS DE DÉVELOPPEMENT. Attendez-vous à des changements de fonctionnalités et des versions binaires dans les semaines à venir.
Memhunter est un outil capteur de points de terminaison spécialisé dans la détection des malwares résidents, améliorant le processus d'analyse des chasseurs de menaces et les délais de remédiation. L'outil détecte et signale les malwares résidents en mémoire vivant dans les processus des points de terminaison. Memhunter détecte les techniques d'injection mémoire malveillantes connues. Le processus de détection est effectué par analyse en direct sans avoir besoin de dumps mémoire. L'outil a été conçu comme un remplacement des plugins de mémoire forensique Volatility tels que malfind et hollowfind. L'idée de ne pas nécessiter de dumps mémoire aide à effectuer la chasse aux menaces de malwares résidents en mémoire à grande échelle, sans analyse manuelle et sans l'infrastructure complexe nécessaire pour déplacer les dumps vers des environnements forensiques.
Le processus de détection est effectué par une combinaison de collecte de données des points de terminaison et de scanners d'inspection mémoire. L'outil est un binaire autonome qui, lors de son exécution, se déploie en tant que service Windows. Une fois exécuté en tant que service, memhunter commence la collecte d'événements ETW qui peuvent indiquer des attaques par injection de code. Le flux en direct des événements de données collectées est alimenté dans des scanners d'inspection mémoire qui utilisent des heuristiques de détection pour réduire les attaques potentielles. L'ensemble du processus de détection ne nécessite ni intervention humaine, ni dumps mémoire, et peut être effectué par l'outil lui-même à grande échelle.
Outre la collecte de données et les heuristiques de chasse, le projet a également conduit à la création d'un outil compagnon appelé « minjector » qui contient plus de 15 techniques d'injection de code. L'outil minjector peut non seulement être utilisé pour exercer les détections de memhunter, mais aussi comme un guichet unique pour apprendre les techniques d'injection de code bien connues existantes.
Présentation de l'architecture disponible ici
![]()
![]()