
हल्का नेटिव विंडोज मेमोरी स्कैनर जो AV/EDR प्लेटफार्मों के लिए है, IAT थंक द्वारा संदिग्ध मैप की गई इमेज और मैनुअल DLL इंजेक्शन तकनीकों का पता लगाता है।
नेटिव विंडोज मेमोरी स्कैनर दुर्भावनापूर्ण DLL इंजेक्शन और इन-मेमोरी मैलवेयर का पता लगाने के लिए
MappedImagesDetector एक निम्न-स्तरीय C++20 विंडोज उपकरण है जिसे दुर्भावनापूर्ण DLL इंजेक्शन तकनीकों का पता लगाने के लिए डिज़ाइन किया गया है, जिनका उपयोग आधुनिक मैलवेयर द्वारा किया जाता है, जिनमें मैनुअल-मैप की गई DLLs, मिटाए गए PE हेडर, और संदिग्ध मेमोरी-मैप की गई इमेज शामिल हैं, जिन्हें पारंपरिक एंटीवायरस समाधान अक्सर अनदेखा कर देते हैं।
यह परियोजना मेमोरी-आधारित पहचान पर केंद्रित है, डिस्क सिग्नेचर पर नहीं। इसे एंटीवायरस इंजन, EDR सिस्टम और मैलवेयर अनुसंधान के लिए बनाया गया है, जहां प्रक्रिया पता स्थान में दृश्यता महत्वपूर्ण है।
आधुनिक मैलवेयर तेजी से पूरी तरह से मेमोरी में काम करता है:
LoadLibrary का उपयोग किए बिना मैन्युअल रूप से मैप की गई DLLsडिस्क-आधारित AV कुछ नहीं देखता। MappedImagesDetector प्रक्रिया मेमोरी का सीधे निरीक्षण करता है और इन विसंगतियों को चिह्नित करता है।
कोई चाल नहीं। कोई सिग्नेचर डेटाबेस नहीं। सिर्फ मेमोरी निरीक्षण।
यह आक्रामक ढांचा नहीं है और लोडर भी नहीं है।
स्कैनर कई रक्षात्मक ह्युरिस्टिक्स लागू करता है:
प्रत्येक खोज को स्कोर किया जा सकता है और उच्च-स्तरीय तर्क (EDR, SIEM, ऑटोमेशन) द्वारा उपभोग किया जा सकता है।
AnomaliesDetector/ # core scanning logic
TestModule/ # test DLL for local validation
MappedImagesDetector.sln # Visual Studio solution
विजुअल स्टूडियो में समाधान खोलें और x64 / Release बनाएं, या MSBuild का उपयोग करें:
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
बाइनरी प्रोजेक्ट bin निर्देशिकाओं के अंतर्गत उत्पन्न होती हैं।
TestModule का उपयोग केवल विकास और सत्यापन के लिए करेंलॉगिंग अंतर्निहित लॉगर के माध्यम से संभाली जाती है और इसे पुनर्निर्देशित या विस्तारित किया जा सकता है।
मेमोरी पहचान शक्तिशाली है लेकिन शोरगुल वाली है। यह परियोजना इस प्रकार होने का इरादा रखती है:
रक्षात्मक पहचान गुणवत्ता पर केंद्रित योगदान का स्वागत है:
आक्रामक या लोडर-शैली कार्यक्षमता जोड़ने वाले पुल रिक्वेस्ट को अस्वीकार कर दिया जाएगा।
MappedImagesDetector एक कारण के लिए मौजूद है:
दुर्भावनापूर्ण कोड को उजागर करने के लिए जो मेमोरी में छिपता है और पारंपरिक एंटीवायरस पहचान को बायपास करता है।
यदि आप सुरक्षा सॉफ्टवेयर बना रहे हैं और अभी भी केवल डिस्क संकेतकों पर भरोसा करते हैं, तो आप पहले ही पीछे हैं।