Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
MappedImagesDetector — हल्का नेटिव विंडोज मेमोरी स्कैनर जो AV/EDR प्लेटफार्मों के लिए है, IAT थंक द्वारा संदिग्ध मैप की गई इमेज और मैनुअल DLL इंजेक्शन तकनीकों का पता लगाता है। | Kitploit
उपकरण/GitHubGitHub/adem-hosni/mappedimagesdetector
रक्षात्मक उपकरणमेमोरी फोरेंसिकरिवर्स इंजीनियरिंगमालवेयर विश्लेषणबाइनरी विश्लेषणघटना प्रतिक्रियाविसंगति का पता लगाना
GitHubadem-hosni/mappedimagesdetector

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

MappedImagesDetector

हल्का नेटिव विंडोज मेमोरी स्कैनर जो AV/EDR प्लेटफार्मों के लिए है, IAT थंक द्वारा संदिग्ध मैप की गई इमेज और मैनुअल DLL इंजेक्शन तकनीकों का पता लगाता है।

रिपॉजिटरी देखें
1209 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

MappedImagesDetector

नेटिव विंडोज मेमोरी स्कैनर दुर्भावनापूर्ण DLL इंजेक्शन और इन-मेमोरी मैलवेयर का पता लगाने के लिए

MappedImagesDetector एक निम्न-स्तरीय C++20 विंडोज उपकरण है जिसे दुर्भावनापूर्ण DLL इंजेक्शन तकनीकों का पता लगाने के लिए डिज़ाइन किया गया है, जिनका उपयोग आधुनिक मैलवेयर द्वारा किया जाता है, जिनमें मैनुअल-मैप की गई DLLs, मिटाए गए PE हेडर, और संदिग्ध मेमोरी-मैप की गई इमेज शामिल हैं, जिन्हें पारंपरिक एंटीवायरस समाधान अक्सर अनदेखा कर देते हैं।

यह परियोजना मेमोरी-आधारित पहचान पर केंद्रित है, डिस्क सिग्नेचर पर नहीं। इसे एंटीवायरस इंजन, EDR सिस्टम और मैलवेयर अनुसंधान के लिए बनाया गया है, जहां प्रक्रिया पता स्थान में दृश्यता महत्वपूर्ण है।


यह किस समस्या का समाधान करता है?

आधुनिक मैलवेयर तेजी से पूरी तरह से मेमोरी में काम करता है:

  • LoadLibrary का उपयोग किए बिना मैन्युअल रूप से मैप की गई DLLs
  • स्कैनर्स से बचने के लिए मैपिंग के बाद मिटाए गए PE हेडर
  • नकली या अधूरी इम्पोर्ट एड्रेस टेबल्स (IAT)
  • एक्जीक्यूटेबल मेमोरी क्षेत्र जो किसी भी वैध मॉड्यूल से संबंधित नहीं हैं

डिस्क-आधारित AV कुछ नहीं देखता। MappedImagesDetector प्रक्रिया मेमोरी का सीधे निरीक्षण करता है और इन विसंगतियों को चिह्नित करता है।


मुख्य क्षमताएं

  • PEB/LDR मॉड्यूल सूचियों में मौजूद नहीं मैनुअल-मैप की गई DLLs का पता लगाएं
  • मेमोरी में मिटाए गए या दूषित PE हेडर की पहचान करें
  • संदिग्ध मैप की गई इमेज और अनाथ एक्जीक्यूटेबल क्षेत्रों को चिह्नित करें
  • मैनुअल मैपिंग में सामान्य IAT / CRT थंक विसंगतियों का पता लगाएं
  • असामान्य सुरक्षा वाले एक्जीक्यूटेबल मेमोरी क्षेत्रों को स्कैन करें (RWX / केवल EXEC)
  • हल्का, नेटिव C++20 / Win32 कार्यान्वयन
  • AV / EDR पाइपलाइनों में एम्बेड करने के लिए डिज़ाइन किया गया

कोई चाल नहीं। कोई सिग्नेचर डेटाबेस नहीं। सिर्फ मेमोरी निरीक्षण।


यह किसके लिए है

  • एंटीवायरस और EDR डेवलपर्स जो मेमोरी-आधारित पहचान जोड़ रहे हैं
  • ब्लू टीम और SOC इंजीनियर्स जो घटना प्रतिक्रिया कर रहे हैं
  • मैलवेयर शोधकर्ता जो इन-मेमोरी इम्प्लांट का विश्लेषण कर रहे हैं
  • सुरक्षा इंजीनियर्स जो रक्षात्मक उपकरण बना रहे हैं

यह आक्रामक ढांचा नहीं है और लोडर भी नहीं है।


पहचान कैसे काम करती है (उच्च स्तर)

स्कैनर कई रक्षात्मक ह्युरिस्टिक्स लागू करता है:

  • प्रक्रिया वर्चुअल मेमोरी क्षेत्रों की गणना करता है
  • मैप की गई इमेज को PEB/LDR मॉड्यूल सूचियों से सहसंबंधित करता है
  • मौजूद होने पर इन-मेमोरी PE संरचनाओं को मान्य करता है
  • मैनुअल मैपिंग की विशिष्ट असंगतियों का पता लगाता है
  • एक्जीक्यूटेबल क्षेत्रों को चिह्नित करता है जो वैध इमेज से मैप नहीं होते

प्रत्येक खोज को स्कोर किया जा सकता है और उच्च-स्तरीय तर्क (EDR, SIEM, ऑटोमेशन) द्वारा उपभोग किया जा सकता है।


रिपॉजिटरी लेआउट

AnomaliesDetector/        # core scanning logic
TestModule/              # test DLL for local validation
MappedImagesDetector.sln # Visual Studio solution

आवश्यकताएँ

  • विंडोज 10+ (x64)
  • विजुअल स्टूडियो 2019 या 2022
  • C++20 सक्षम के साथ MSVC

बिल्ड

विजुअल स्टूडियो में समाधान खोलें और x64 / Release बनाएं, या MSBuild का उपयोग करें:

msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64

बाइनरी प्रोजेक्ट bin निर्देशिकाओं के अंतर्गत उत्पन्न होती हैं।


उपयोग

  • प्रक्रियाओं को गिनने के लिए पर्याप्त विशेषाधिकारों के साथ स्कैनर चलाएं
  • TestModule का उपयोग केवल विकास और सत्यापन के लिए करें
  • मुख्य तर्क को AV या EDR घटकों में एक पहचान मॉड्यूल के रूप में एकीकृत करें

लॉगिंग अंतर्निहित लॉगर के माध्यम से संभाली जाती है और इसे पुनर्निर्देशित या विस्तारित किया जा सकता है।


गलत सकारात्मक

मेमोरी पहचान शक्तिशाली है लेकिन शोरगुल वाली है। यह परियोजना इस प्रकार होने का इरादा रखती है:

  • एक संकेत, निर्णय नहीं
  • व्यवहार, प्रतिष्ठा और टेलीमेट्री के साथ संयुक्त
  • अनुमति सूचियों और संदर्भ-जागरूक तर्क के साथ ट्यून किया गया

योगदान

रक्षात्मक पहचान गुणवत्ता पर केंद्रित योगदान का स्वागत है:

  1. रिपॉजिटरी को फोर्क करें
  2. एक फीचर ब्रांच बनाएं
  3. स्वच्छ विंडोज x64 बिल्ड सुनिश्चित करें
  4. स्पष्ट तर्क के साथ एक PR सबमिट करें

आक्रामक या लोडर-शैली कार्यक्षमता जोड़ने वाले पुल रिक्वेस्ट को अस्वीकार कर दिया जाएगा।


सारांश

MappedImagesDetector एक कारण के लिए मौजूद है:

दुर्भावनापूर्ण कोड को उजागर करने के लिए जो मेमोरी में छिपता है और पारंपरिक एंटीवायरस पहचान को बायपास करता है।

यदि आप सुरक्षा सॉफ्टवेयर बना रहे हैं और अभी भी केवल डिस्क संकेतकों पर भरोसा करते हैं, तो आप पहले ही पीछे हैं।

टूल डाउनलोड करें