Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MemTracer — Outil d'analyse de mémoire en direct pour détecter les DLL .NET chargées par réflexion en scannant les régions mémoire des processus à la recherche de flags anormaux, de types de pages et d'en-têtes PE. Extrait les modules suspects et exporte des rapports JSON forensiques. | Kitploit
Outils/GitHubGitHub/mayhamad/memtracer
Criminalistique MémoireAnalyse ForensiqueAnalyse de MalwareCriminalistique Numérique
GitHubmayhamad/memtracer

MemTracer

Outil d'analyse de mémoire en direct pour détecter les DLL .NET chargées par réflexion en scannant les régions mémoire des processus à la recherche de flags anormaux, de types de pages et d'en-têtes PE. Extrait les modules suspects et exporte des rapports JSON forensiques.

Voir le dépôt
647il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

MemTracer

MemTracer est un outil qui offre des capacités d'analyse mémoire en direct, permettant aux praticiens de l'informatique légale de découvrir et d'examiner des traces d'attaques furtives cachées en mémoire. MemTracer est implémenté en langage Python, visant à détecter les bibliothèques de liens dynamiques (DLL) .NET natives chargées par réflexion. Ceci est réalisé en recherchant les caractéristiques anormales suivantes des régions mémoire :

  • L'état des indicateurs des pages mémoire dans chaque région mémoire. Plus précisément, le drapeau MEM_COMMIT qui est utilisé pour réserver des pages mémoire pour l'utilisation de la mémoire virtuelle.
  • Le type de pages dans la région. Le type de page MEM_MAPPED indique que les pages mémoire de la région sont mappées dans la vue d'une section.
  • La protection mémoire de la région. La protection PAGE_READWRITE indique que la région mémoire est lisible et inscriptible, ce qui se produit si la méthode Assembly.Load(byte[]) est utilisée pour charger un module en mémoire.
  • La région mémoire contient un en-tête PE.


L'outil commence par analyser les processus en cours d'exécution et en examinant les caractéristiques des régions mémoire allouées pour détecter les symptômes de chargement réfléchi de DLL. Les régions mémoire suspectes identifiées comme modules DLL sont extraites pour analyse et investigation ultérieures.
De plus, l'outil offre les options suivantes :

  • Extraire le processus compromis.
  • Exporter un fichier JSON fournissant des informations sur le processus compromis, telles que le nom, l'ID, le chemin, la taille et l'adresse de base du processus.
  • Rechercher un module chargé spécifique par son nom.

Exemple

python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help afficher ce message d'aide et quitter
-r, --reflectiveScan Rechercher un chargement réfléchi de DLL
-m MODULE, --module MODULE Rechercher une DLL chargée spécifique

Le script nécessite des privilèges d'administrateur pour inspecter tous les processus.

Télécharger l’outil