
Outil d'analyse de mémoire en direct pour détecter les DLL .NET chargées par réflexion en scannant les régions mémoire des processus à la recherche de flags anormaux, de types de pages et d'en-têtes PE. Extrait les modules suspects et exporte des rapports JSON forensiques.
MemTracer est un outil qui offre des capacités d'analyse mémoire en direct, permettant aux praticiens de l'informatique légale de découvrir et d'examiner des traces d'attaques furtives cachées en mémoire. MemTracer est implémenté en langage Python, visant à détecter les bibliothèques de liens dynamiques (DLL) .NET natives chargées par réflexion. Ceci est réalisé en recherchant les caractéristiques anormales suivantes des régions mémoire :
L'outil commence par analyser les processus en cours d'exécution et en examinant les caractéristiques des régions mémoire allouées pour détecter les symptômes de chargement réfléchi de DLL. Les régions mémoire suspectes identifiées comme modules DLL sont extraites pour analyse et investigation ultérieures.
De plus, l'outil offre les options suivantes :
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help afficher ce message d'aide et quitter
-r, --reflectiveScan Rechercher un chargement réfléchi de DLL
-m MODULE, --module MODULE Rechercher une DLL chargée spécifique
Le script nécessite des privilèges d'administrateur pour inspecter tous les processus.