
Moneta विंडोज के लिए एक लाइव यूजरमोड मेमोरी विश्लेषण उपकरण है जिसमें मैलवेयर IOCs का पता लगाने की क्षमता है।
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
आवश्यक
-m {|region|referenced|ioc} -p {|PID}
वैकल्पिक
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address --region-size
-m स्कैनर सेटिंग्स लागू करने के लिए मेमोरी का चयन करें।
* सभी कमिटेड मेमोरी क्षेत्रों का चयन करें।
ioc केवल उन क्षेत्रों का चयन करें जिनसे संदेह जुड़े हों।
region केवल उस क्षेत्र (या क्षेत्रों) का चयन करें जो --address और --region-size आर्गुमेंट्स के माध्यम से प्रदान किए गए क्षेत्र के साथ ओवरलैप होता है।
referenced केवल उन क्षेत्रों का चयन करें जो प्रदान किए गए --address और --region-size आर्गुमेंट्स से संबंधित क्षेत्र के भीतर संदर्भित हैं।
-p स्कैन करने के लिए प्रक्रिया(एँ)। यदि * का उपयोग किया जाता है, तो सभी सुलभ प्रक्रियाओं को सूचीबद्ध किया जाएगा और स्कैन किया जाएगा। --option स्कैन से चयनित मेमोरी पर वैकल्पिक रूप से लागू करने के लिए अतिरिक्त क्रियाएँ।
from-base सभी चयनित मेमोरी के आवंटन आधारों से संबंधित सभी उपक्षेत्रों का भी चयन किया जाएगा।
statistics स्कैन पूर्ण होने के बाद चयनित मेमोरी पर अनुमति सांख्यिकी की गणना करें।
-d प्रत्येक प्रक्रिया स्कैन पूर्ण होने के बाद सभी चयनित मेमोरी को स्थानीय फ़ाइल सिस्टम पर डंप करें। --address 0x* प्रारूप में एक मेमोरी पता, जिसका उपयोग "region" या "referenced" चयन प्रकारों के साथ किया जाना है। --region-size प्रदान किए गए "--address" के क्षेत्र का आकार वैकल्पिक रूप से निर्दिष्ट करें। डिफ़ॉल्ट क्षेत्र का आकार 0 है। -v चयनित मेमोरी से संबंधित जानकारी प्रिंट करने का विवरण स्तर। डिफ़ॉल्ट "surface" है। --filter चयनित मेमोरी से जुड़े संदेहों को समाप्त करते समय लागू करने के लिए फ़िल्टर।
* सभी फ़िल्टर लागू करें। केवल मैलवेयर और अज्ञात झूठी सकारात्मकता दिखाई जाती है।
unsigned-module अहस्ताक्षरित PE फ़ाइलों से संबद्ध इमेज मेमोरी के क्षेत्र।
metadata-modules डिस्क पर हस्ताक्षरित विंडोज मेटाडेटा PE फ़ाइलों से उत्पन्न इमेज मेमोरी के क्षेत्र।
clr-heap CLR आरंभीकरण के दौरान बनाए गए नेटिव निष्पादन योग्य ढेर।
clr-prvx सक्रिय CLR ढेर और JIT कोड से संबद्ध प्रबंधित ढेर।
wow64-init Wow64 प्रक्रिया आरंभीकरण से उत्पन्न IOCs जैसे कुछ संशोधित सिस्टम लाइब्रेरी कोड अनुभाग।
उदाहरण
OS पर सभी प्रक्रियाओं में सभी कमिटेड मेमोरी का विस्तृत लॉग सूचीबद्ध करें:
Moneta64.exe -m * -p * -v detail
किसी विशिष्ट प्रक्रिया में संदिग्ध मेमोरी से संबंधित सतही जानकारी सूचीबद्ध करें:
Moneta64.exe -m ioc -p 1234
किसी विशिष्ट प्रक्रिया में संदिग्ध मेमोरी से संबंधित सतही जानकारी उसके आवंटन आधार से सूचीबद्ध करें:
Moneta64.exe -m ioc -p 1234 --option from-base
किसी विशिष्ट प्रक्रिया के भीतर पते द्वारा एक विशिष्ट मेमोरी क्षेत्र को उसके आवंटन आधार से डंप करें:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
सभी प्रक्रियाओं में संदिग्ध मेमोरी से संबंधित सतही जानकारी सूचीबद्ध करें और स्कैन पूर्ण होने पर IOCs और क्षेत्र प्रकारों पर मेमोरी आँकड़े दिखाएँ:
Moneta64.exe -m ioc -p * --option statistics
सभी प्रक्रियाओं में संदिग्ध मेमोरी से संबंधित सतही जानकारी सूचीबद्ध करें लेकिन अहस्ताक्षरित मॉड्यूल और मेटाडेटा मॉड्यूल से उत्पन्न IOCs को बाहर रखें:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules