Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MemGuard — Utilitaire EDR Windows sans dépendances qui détecte et atténue en temps réel les accès non autorisés à la mémoire de LSASS, la duplication de handles et le dumping d'identifiants via LOLBin. | Kitploit
Outils/GitHubGitHub/prox0959/memguard
Outils DéfensifsCriminalistique MémoireAnalyse de MalwareCriminalistique NumériqueDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubprox0959/memguard

MemGuard

Utilitaire EDR Windows sans dépendances qui détecte et atténue en temps réel les accès non autorisés à la mémoire de LSASS, la duplication de handles et le dumping d'identifiants via LOLBin.

Voir le dépôt
13il y a 16h 18mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ MemGuard — Bouclier mémoire LSASS sans dépendance & détecteur de hooks EDR

Python Platform Dependencies MITRE ATT&CK License: MIT

Un utilitaire EDR Windows léger et sans dépendance qui détecte et atténue en temps réel les accès non autorisés à la mémoire de LSASS, la duplication de handles et les tentatives d'extraction d'identifiants via LOLBin.


📌 Aperçu de la menace : pourquoi protéger LSASS ?

Dans les environnements d'entreprise Windows, le Local Security Authority Subsystem Service () stocke les identifiants utilisateurs actifs, les tickets Kerberos (TGT) et les hachages de mots de passe NTLM dans sa mémoire virtuelle.

lsass.exe

Parce que LSASS détient les clés de tout le domaine, les adversaires et les red teams le ciblent régulièrement en utilisant :

  1. L'accès direct à la mémoire : Des outils comme Mimikatz, Dumpert ou NanoDump ouvrent des handles avec PROCESS_VM_READ (0x0010) ou PROCESS_ALL_ACCESS (0x1FFFFF).
  2. Les binaires Living-Off-The-Land (LOLBins) : Des binaires Windows légitimes signés détournés pour l'extraction, tels que rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <lsass_pid> <dump_path> full ou procdump.exe -ma lsass.exe.
  3. Le vol de handles : La duplication de handles ouverts existants depuis des services privilégiés pour contourner la surveillance API classique.

Les plateformes commerciales de détection et réponse sur les terminaux (EDR) comme CrowdStrike Falcon ou SentinelOne facturent des milliers de dollars en abonnements d'entreprise pour se protéger contre cette technique précise (MITRE ATT&CK T1003.001).

MemGuard fournit une implémentation Python entièrement gratuite, open-source et transparente utilisant les structures natives du noyau Win32 et NT de Windows avec zéro dépendance tierce.


⚙️ Architecture & mécanismes techniques

root@kitploit:~
flowchart TD
    subgraph Host ["Windows 11 / 10 Endpoint"]
        Adversary["Attacker / LOLBin / Mimikatz / ProcDump"] -- OpenProcess (PROCESS_VM_READ) --> LSASS["lsass.exe (PID: 1744)"]
        
        subgraph MemGuard ["MemGuard Defensive Engine"]
            HScan["NtQuerySystemInformation\n(SystemExtendedHandleInformation)"] --> CheckMask{"Access Mask\nAnalysis"}
            CheckMask -- "VM_READ / ALL_ACCESS" --> Alert1["🚨 Critical Alert:\nUnauthorized Handle"]
            
            PEBScan["Process PEB Reader\n(NtQueryInformationProcess)"] --> LOLBinCheck{"CommandLine\nRegex Engine"}
            LOLBinCheck -- "comsvcs.dll / procdump" --> Alert2["🚨 Critical Alert:\nLOLBin Dump Attempt"]
            
            DumpWatch["Triage Directory\nArtifact Scanner"] --> MDMPCheck{"MDMP Header\nValidation"}
            MDMPCheck -- "Valid LSASS .dmp" --> Alert3["🚨 Alert:\nRogue Dump File"]
            
            Alert1 & Alert2 --> Mitigation["Active Mitigation:\nNtSuspendProcess (Freeze)"]
        end
    end

1. Énumération des handles du noyau NT

Interroge NtQuerySystemInformation avec SystemExtendedHandleInformation (classe 64) pour énumérer chaque handle ouvert sur l'ensemble du système d'exploitation. Il duplique les handles de processus et vérifie si leur cible correspond au PID actif de lsass.exe.

2. Décodage du champ de bits du masque d'accès

Analyse le masque de bits GrantedAccess sur 32 bits de chaque détenteur de handle :

  • PROCESS_VM_READ (0x0010) : CRITIQUE (Lecture de la mémoire du processus — prérequis pour l'extraction d'identifiants)
  • PROCESS_VM_WRITE (0x0020) : ÉLEVÉ (Injection mémoire / shellcode)
  • PROCESS_VM_OPERATION (0x0008) : ÉLEVÉ (VirtualAllocEx / modification de protection de page)
  • PROCESS_CREATE_THREAD (0x0002) : ÉLEVÉ (Création de thread distant)
  • PROCESS_ALL_ACCESS (0x1FFFFF) : CRITIQUE (Contrôle sans restriction)

Les processus système Windows légitimes connus (services.exe, csrss.exe, wininit.exe, Windows Defender MsMpEng.exe) sont mis en liste blanche, tandis que les processus tiers non vérifiés détenant des handles capables d'extraction sont immédiatement signalés.

3. Lecteur de ligne de commande PEB en Python pur

Inspecte les processus en cours d'exécution en lisant le Process Environment Block (PEB) directement depuis la mémoire virtuelle via NtQueryInformationProcess(ProcessBasicInformation) et ReadProcessMemory :

  • Parcourt PEB -> ProcessParameters -> CommandLine (UNICODE_STRING).
  • Détecte les invocations LOLBin obfusquées (comsvcs.dll, #24, MiniDumpWriteDump, procdump -ma).
  • Zéro dépendance à WMI, PowerShell ou modules externes !

4. Gel actif des menaces (NtSuspendProcess)

Lorsqu'il est exécuté avec le flag --suspend, MemGuard gèle les threads du processus fautif sur place via le natif ntdll.NtSuspendProcess, empêchant l'extraction mémoire tout en préservant le processus attaquant en RAM pour une analyse forensique en direct.


🚀 Installation & utilisation

Aucune installation pip nécessaire ! Clonez et exécutez directement avec Python 3.8+ :

root@kitploit:~
git clone https://github.com/prox0959/MemGuard.git
cd MemGuard

1. Analyse de triage de sécurité ponctuelle

root@kitploit:~
python memguard.py --scan

2. Mode garde EDR continu en temps réel

root@kitploit:~
# Surveiller le système toutes les 3 secondes
python memguard.py --monitor --interval 3

# Surveiller avec atténuation active automatique (geler les processus d'extraction)
python memguard.py --monitor --interval 2 --suspend

3. Exporter un rapport d'incident forensique (JSON)

root@kitploit:~
python memguard.py --scan --json incident_report.json

4. Support CLI bilingue (anglais / turc)

root@kitploit:~
python memguard.py --scan --lang tr

📸 Exemple de sortie terminal

root@kitploit:~
███╗   ███╗███████╗███╗   ███╗ ██████╗ ██╗   ██╗ █████╗ ██████╗ ██████╗ 
████╗ ████║██╔════╝████╗ ████║██╔════╝ ██║   ██║██╔══██╗██╔══██╗██╔══██╗
██╔████╔██║█████╗  ██╔████╔██║██║  ███╗██║   ██║███████║██████╔╝██║  ██║
██║╚██╔╝██║██╔══╝  ██║╚██╔╝██║██║   ██║██║   ██║██╔══██║██╔══██╗██║  ██║
██║ ╚═╝ ██║███████╗██║ ╚═╝ ██║╚██████╔╝╚██████╔╝██║  ██║██║  ██║██████╔╝
╚═╝     ╚═╝╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝ ╚═╝  ╚═╝╚═╝  ╚═╝╚═════╝ 
Zero-Dependency LSASS Memory Dump Shield & EDR Hook Detector | Pure Python
► MITRE ATT&CK: T1003.001 (OS Credential Dumping: LSASS Memory)
    
[*] Privilege Level: Elevated (Administrator) - Full Kernel Handle Access
[*] SeDebugPrivilege Status: Enabled Successfully
[*] Target Security Process Found: lsass.exe (PID: 1744) | Path: C:\Windows\System32\lsass.exe

--- LSASS Handle Table Audit (NtQuerySystemInformation) ---
  ✓ No unauthorized or suspicious handles targeting LSASS detected.

--- Process Heuristics & LOLBin CommandLine Inspection ---
  ✓ No credential dumping processes or LOLBin signatures found.

--- Dump File Artifacts & Honeypot Tripwire ---
  ✓ No rogue memory dump (.dmp) files identified in triage directories.

Audit Summary: 0 handle threats, 0 process threats, 0 dump artifacts.

🛠️ Structure du projet

root@kitploit:~
MemGuard/
├── memguard.py              # Main CLI entry point & real-time monitoring loop
├── core/
│   ├── __init__.py
│   ├── win_api.py           # Native Win32/NT kernel ctypes prototypes & PEB reader
│   ├── handle_scanner.py    # NtQuerySystemInformation handle table & access mask auditor
│   ├── process_auditor.py   # Heuristic LOLBin cmdline inspection & parent verification
│   └── honey_dmp.py         # MiniDump (.dmp) artifact validator
├── LICENSE                  # MIT License
├── README.md                # Technical Documentation
└── requirements.txt         # Zero dependencies notice

👤 Auteur

Développé par Çınar (@prox0959)
Lycéen recherchant les internes de bas niveau des systèmes d'exploitation, la sécurité défensive et la forensique mémoire Windows.


⚖️ Licence

Distribué sous la MIT License.

Télécharger l’outil