Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
WhacAMole — लाइव मेमोरी विश्लेषण जो प्रक्रियाओं, मॉड्यूल्स, हैंडल्स, टोकन्स, थ्रेड्स, .NET असेंबली, मेमोरी एड्रेस स्पेस और एनवायरनमेंट वेरिएबल्स में मैलवेयर IOCs का पता लगाता है। हुक्स, शेलकोड, मेमोरी रीजन, मॉड्यूल्स और प्रक्रियाओं को डंप, डिटेक्ट और डिसअसेंबल करता है। | Kitploit
उपकरण/GitHubGitHub/ignacioj/whacamole
समझौता संकेतक (IOC) प्रबंधनगतिशील विश्लेषण (सैंडबॉक्सिंग)मेमोरी फोरेंसिकरिवर्स इंजीनियरिंगशेलकोडडीबगर्सफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणखतरा खुफियाघटना प्रतिक्रिया
45451 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubignacioj/whacamole

WhacAMole

लाइव मेमोरी विश्लेषण जो प्रक्रियाओं, मॉड्यूल्स, हैंडल्स, टोकन्स, थ्रेड्स, .NET असेंबली, मेमोरी एड्रेस स्पेस और एनवायरनमेंट वेरिएबल्स में मैलवेयर IOCs का पता लगाता है। हुक्स, शेलकोड, मेमोरी रीजन, मॉड्यूल्स और प्रक्रियाओं को डंप, डिटेक्ट और डिसअसेंबल करता है।

रिपॉजिटरी देखें
साझा करें

WhacAMole

WAM_logo

WhacAMole एक प्रोग्राम है जो मेमोरी में प्रक्रियाओं का एक समग्र तरीके से विश्लेषण करता है, मैलवेयर से संबंधित विसंगतियों का पता लगाता है और चेतावनी देता है, तथा सत्यापन, सहसंबंध या विश्लेषण के लिए सभी प्रासंगिक जानकारी को फ़ाइलों में प्रस्तुत और सहेजता है, साथ ही संदिग्ध मेमोरी क्षेत्रों, प्रक्रियाओं और मॉड्यूल को डंप करता है। इसे प्राप्त करने के लिए, यह न केवल प्रक्रियाओं के मेमोरी क्षेत्रों और उनके द्वारा लोड किए गए मॉड्यूल की विसंगतियों का विश्लेषण करता है, बल्कि प्रक्रिया द्वारा उपयोग किए जा रहे सभी मेमोरी स्थान का गहराई से विश्लेषण भी करता है। इस समय, WhacAMole दुर्भावनापूर्ण व्यवहार से संबंधित 67 चेतावनियों की पहचान करने में सक्षम है, जो केवल मैलवेयर के कारण हो सकती हैं। यह प्रक्रियाओं, मेमोरी और मॉड्यूल की 70 से अधिक गुणों को दर्शाता है, मेमोरी में पढ़ी गई उनकी कई विशेषताओं की तुलना डिस्क पर संबंधित फ़ाइल में दिखाई देने वाली विशेषताओं से करता है, संदिग्ध मेमोरी क्षेत्रों को आंशिक रूप से डिस्सेम्बल करता है और निर्यात किए गए फ़ंक्शन को आंशिक रूप से डिस्सेम्बल करता है जिन्हें मेमोरी में संशोधित किया गया है ताकि विश्लेषक अपनी स्वयं की जांच कर सकें।

Modificación de función por malware

अन्य समान प्रोग्रामों के विपरीत, यह सभी प्रासंगिक जानकारी को विश्लेषकों के लिए उपलब्ध कराता है, उन विशेषताओं को लेबल करता है जो विभिन्न चेतावनियों के साथ मैलवेयर से संबंधित हैं, ताकि वे अपना स्वयं का विश्लेषण कर सकें या दुर्भावनापूर्ण प्रक्रियाओं के अस्तित्व के अन्य संकेतों की तलाश कर सकें। चेतावनियों को उनके खतरे और जिसमें समान व्यवहार दिखाई देता है प्रक्रियाओं की संख्या के अनुसार, छह मानों के पैमाने पर वर्गीकृत किया गया है, जो html दस्तावेज़ में एक रंग पैमाने के साथ परिलक्षित होता है, जिसमें 6 (काला रंग) इस बात का संकेतक है कि पता लगाई गई विशेषता मैलवेयर के कारण होने की संभावना अधिक है और 1 (ग्रे रंग) यह कि, हालांकि व्यवहार असामान्य है, ऐसी कई सिस्टम प्रक्रियाएँ हैं जहाँ समान व्यवहार देखा गया है:

Color codes

विश्लेषकों के काम को सुविधाजनक बनाने के लिए, जानकारी स्क्रीन पर, विश्लेषित प्रक्रियाओं के नेविगेशन पैनल वाली HTML फ़ाइल में और csv टेक्स्ट फ़ाइलों में प्रस्तुत की जाती है। html दस्तावेज़ के साइड पैनल में, प्रक्रिया वृक्ष दिखाया गया है, जिसमें उनमें पाई गई सबसे अधिक चेतावनी के अनुरूप रंग है, दस्तावेज़ में उसके स्थान के लिए हाइपरलिंक के साथ, और यदि यह 32 बिट प्रक्रिया है तो उसके PID में नीला रंग या यदि यह .NET प्रक्रिया है तो हरा रंग है। जिन प्रक्रियाओं में Control Flow Guard (CFG) सक्षम है, उन्हें इटैलिक में दिखाया गया है।

Tree1

रिमोट RDP सत्रों के बारे में जानकारी प्रक्रिया जानकारी की शुरुआत में प्रदर्शित की जाती है:

RDP

नेटवर्किंग क्षमता दो तरीकों से प्रदर्शित की जाती है: यदि TCP कनेक्शन का पता लगाया गया है, तो इसे पृथ्वी ग्लोब प्रतीक के साथ प्रदर्शित किया जाता है, और यदि एक कनेक्टेड सॉकेट का पता लगाया गया है, तो इसे खाली ग्लोब प्रतीक के साथ प्रदर्शित किया जाता है। मेमोरी में http नेविगेशन लाइब्रेरी वाली प्रक्रियाओं के लिए प्रतीक (सफेद वृत्त) जोड़ा गया: wininet.dll और winhttp.dll।

TreeTCPSocket

नेटवर्क विवरण:

TCPDetail

कनेक्टेड सॉकेट:

socketDetail

जब Mimikatz जैसी गतिविधि का पता लगाया जाता है, तो एक विशेष प्रतीक (एक चाबी) होता है।

socketDetail

html दस्तावेज़ के नेविगेशन पैनल के निचले भाग में, सभी चेतावनियाँ, उनके रंग के साथ, उन प्रक्रियाओं के PID के साथ दिखाई जाती हैं जिनमें उनका पता लगाया गया है, दस्तावेज़ के उस स्थान के हाइपरलिंक के रूप में जहाँ प्रक्रिया दिखाई गई है।

Detections

यदि किसी चेतावनी के साथ कोई प्रक्रिया का पता नहीं चला है, तो उसका नाम सफेद पृष्ठभूमि पर प्रदर्शित किया जाता है।

मुख्य पैनल सभी प्रक्रियाओं को उनकी जानकारी के साथ संकुचित अनुभागों में प्रदर्शित करता है जो डिफ़ॉल्ट रूप से छिपे होते हैं। सभी चेतावनियाँ हमेशा दिखाई देती हैं।

socketDetail

सहेजे गए मेमोरी क्षेत्रों को एंटीवायरस द्वारा हटाए जाने से रोकने के लिए कुंजी 0x0E के साथ xored किया जाता है।

इससे जानकारी का विश्लेषण, तुलना और प्रस्तुति करें:

1. प्रक्रियाएँ:

  • प्रक्रिया का नाम।
  • फ़ाइल का आकार।
  • प्रक्रिया PID.
  • प्रक्रिया का PPID.
  • TCP और UDP नेटवर्क कनेक्शन।
  • सूचित करता है कि क्या प्रक्रिया चार PEB सूचियों में दिखाई देती है: InLoadOrderModuleList, InMemoryOrderModuleList, InInitializationOrderModuleList और LdrpHashTable.
  • सूचित करता है कि क्या प्रक्रिया मेमोरी (VAD) में दिखाई देती है।
  • Rich Header जानकारी।
  • मेमोरी में पढ़े गए और फ़ाइल से पढ़े गए निर्यात फ़ंक्शन।
  • आयातित फ़ंक्शन।
  • Delay import मॉड्यूल
  • प्रक्रिया मॉड्यूल को आवंटित मेमोरी की सुरक्षा।
  • मेमोरी प्रकार।
  • मेमोरी में पढ़ा गया प्रक्रिया प्रवेश बिंदु।
  • आपकी फ़ाइल से पढ़ा गया प्रक्रिया का प्रवेश बिंदु।
  • प्रक्रिया का मेमोरी पता।
  • मेमोरी और फ़ाइल में पढ़े गए PE अनुभाग। दोनों केवल तभी प्रदर्शित होते हैं जब कोई अंतर हो।
  • PE डेटा अनुभाग का आकार।
  • निष्पादन योग्य की विशेषताएँ (DLLCharacteristics).
  • छवि का प्रमुख संस्करण संख्या (MajorImageVersion).
  • मूल और गणना की गई चेकसम।
  • VERSIONINFO संसाधन से, मेमोरी और फ़ाइल से पढ़े गए, यह दिखाता है: Comments, CompanyName, FileDescription, FileVersion, InternalName, LegalCopyright, LegalTrademarks, OriginalFilename, PrivateBuild, ProductName, ProductVersion, SpecialBuild.
  • Local Security Authority (LSA) से प्राप्त प्रक्रिया का सत्र ID.
  • प्रक्रिया से दिखाई देने वाला सत्र ID.
  • लॉगिन सत्र का Locally Unique Identifier (LUID).
  • उस लॉगिन सत्र का Locally Unique Identifier (LUID) जिससे प्रक्रिया उत्पन्न हुई है।
  • टोकन अखंडता।
  • टोकन प्रकार।
  • लॉगऑन का प्रकार।
  • उपयोग किया गया प्रमाणीकरण पैकेज।
  • उपयोगकर्ता और डोमेन।
  • उपयोक्ता का सुरक्षा पहचानकर्ता (SID).
  • स्थानीय प्रशासक समूह में सदस्यता।
  • प्रक्रिया कमांड लाइन।
  • प्रक्रिया फ़ाइल पथ। यदि VAD और PEB भिन्न हैं तो दोनों का FullName दिखाता है।
  • प्रक्रिया का वर्तमान कार्यशील निर्देशिका (CWD).
  • PE प्रारूप: x86/x64.
  • लक्ष्य मशीन का प्रकार (Target Machine).
  • प्रक्रिया निर्माण की दिनांक-समय।
  • सिस्टम स्टार्टअप से प्रक्रिया निर्माण तक बीता हुआ समय।
  • PE का हस्ताक्षर।
  • मेमोरी और फ़ाइल में पढ़े गए प्रोग्राम के डेटाबेस फ़ाइल (.pdb) का पता।
  • IMAGE_FILE_HEADER से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_DEBUG_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_EXPORT_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_RESOURCE_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।

• चेतावनियाँ:

root@kitploit:~
[Admin Privs]
[Alternate credentials]
[Alternate network credentials]
[Delphi 4 – Delphi 2006]
[Entry Point]
[LogonType]
[Managed code but no Assemblies detected - .NET ETW disabled]
[Mismatching Path]
[Name of the module hidden in memory]
[NTLM Authentication]
[PE anomalies]
[PEB ImageBaseAddress forgery]
[Possible .NET in memory loaded as Assembly.Load(byte[])]
[Process checkSum is 0]
[Process checkSum mismatch]
[Process Ghosting]
[Process Hollowing]
[Process Memory region hash mismatch]
[Process Memory region Protection value modified]
[Process Memory region WX]
[Process Name != Internal Name]
[PROCESS NOT SIGNED]
[Process Private memory region]
[Process Unknown executable memory region]
[Section Table]
[Shared memory subversion]
[SizeOfInitializedData is 0]
[SUSPENDED PROCESS]
[Suspicious Commandline]
[Suspicious Environment Variable]
[TimeDateStamp Inequality]
[Transaction detected: TxF/TxR]
[Unmanaged process/managed code execution detected]
[Unusual CWD]

Processes

2. मॉड्यूल:

  • मॉड्यूल का नाम।
  • फ़ाइल का आकार।
  • फ़ाइल पथ। यदि VAD और PEB भिन्न हैं तो दोनों का FullName दिखाता है।
  • सूचित करता है कि क्या प्रक्रिया चार PEB सूचियों में दिखाई देती है: InLoadOrderModuleList, InMemoryOrderModuleList, InInitializationOrderModuleList और LdrpHashTable.
  • सूचित करता है कि क्या प्रक्रिया मेमोरी (VAD) में दिखाई देती है।
root@kitploit:~
एक सामान्य मॉड्यूल में आप जो देखने की उम्मीद करेंगे वह LMIVH है:
L = InLoadOrderModuleList(PEB).
M = InMemoryOrderModuleList (PEB).
I = InInitializationOrderModuleList (PEB).
V = प्रक्रिया की वर्चुअल मेमोरी में पता लगाया गया।
H = PEB हैश सूची में पता लगाया गया।

यदि इसे तीनों PEB लिंक की गई सूचियों से अनलिंक किया गया है, तो आप देखेंगे:
    ---VH

यदि मॉड्यूल मैलवेयर द्वारा मैन्युअल रूप से लोड किया गया है, तो यह किसी भी PEB सूची में दिखाई नहीं देगा, लेकिन मेमोरी स्कैन करके इसका पता लगाया जा सकता है,
इसलिए यह इस रूप में दिखाई देगा:
    −−−V−

Moat तकनीक के साथ DLL Hollowing (POC के लिए https://github.com/forrest-orr/artifacts-kit देखें) के साथ परिणाम होगा:
    -----
  • Rich Header जानकारी।
  • मेमोरी में पढ़े गए और फ़ाइल से पढ़े गए निर्यात फ़ंक्शन।
  • मॉड्यूल को आवंटित मेमोरी की सुरक्षा।
  • मेमोरी प्रकार।
  • मेमोरी में पढ़ा गया प्रक्रिया प्रवेश बिंदु।
  • आपकी फ़ाइल से पढ़ा गया प्रक्रिया का प्रवेश बिंदु।
  • प्रक्रिया का मेमोरी पता।
  • मेमोरी और फ़ाइल में पढ़े गए PE अनुभाग। दोनों केवल तभी प्रदर्शित होते हैं जब कोई अंतर हो।
  • PE डेटा अनुभाग का आकार।
  • निष्पादन योग्य की विशेषताएँ (DLLCharacteristics).
  • छवि का प्रमुख संस्करण संख्या (MajorImageVersion).
  • मूल और गणना की गई चेकसम।
  • PE प्रारूप: x86/x64.
  • लक्ष्य मशीन का प्रकार (Target Machine).
  • मेमोरी में मॉड्यूल लोड होने की दिनांक-समय।
  • VERSIONINFO संसाधन से, मेमोरी और फ़ाइल से पढ़े गए, यह दिखाता है: Comments, CompanyName, FileDescription, FileVersion, InternalName, LegalCopyright, LegalTrademarks, OriginalFilename, PrivateBuild, ProductName, ProductVersion, SpecialBuild.
  • EP का हस्ताक्षर।
  • मेमोरी और फ़ाइल में पढ़े गए प्रोग्राम के डेटाबेस फ़ाइल (.pdb) का पता।
  • IMAGE_FILE_HEADER से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_DEBUG_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_EXPORT_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_RESOURCE_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • फ़ाइल का SHA1 हैश।
  • यह जानकारी कि क्या यह .NET निष्पादन योग्य है और CLR संस्करण।

• चेतावनियाँ:

root@kitploit:~
[Abnormal PE Header]
[Delphi 4 – Delphi 2006]
[DLL Hiding]
[DLL Hollowing]
[Mismatching Path]
[Module checkSum is 0]
[Module checkSum mismatch]
[Module Name != OriginalFileName]
[MODULE NOT SIGNED]
[Module PE anomalies]
[Module SizeOfInitializedData is 0]
[Module TimeDateStamp Inequality]
[Name of the module hidden in memory]
[Phantom DLL Hollowing TxF]
[Private memory region]
[Section Table]
[Signed PE NOT MEM_IMAGE]
[Unsigned PE NOT MEM_IMAGE]
[Unusual module]

Modules

3. हैंडल: File, Key, Mutant, Process, Thread, Token और Section प्रकार के सभी प्रक्रिया हैंडल प्रदर्शित किए जाते हैं। हैंडल के प्रकार के आधार पर, निम्नलिखित जानकारी प्रदर्शित की जाती है:

File: फ़ाइल का पूरा पता।

Handle File

NamedPipe: क्लाइंट प्रक्रिया, सर्वर प्रक्रिया, दी गई पहुंच, कर्नेल में ऑब्जेक्ट का पता।

Named pipe

Key: एक्सेस की गई कुंजी का पूरा पता।

Handle Key

Mutant: म्यूटेंट का नाम।

Mutant

Process: प्रक्रिया ID, प्रक्रिया का नाम, दी गई पहुंच, कर्नेल ऑब्जेक्ट का पता।

Handle Process

Thread: प्रक्रिया का नाम, प्रक्रिया ID, थ्रेड ID, दी गई पहुंच, कर्नेल ऑब्जेक्ट का पता।

Handle Thread

Token: उपयोगकर्ता का सुरक्षा पहचानकर्ता (SID), उपयोगकर्ता और डोमेन, लॉगिन सत्र का Locally Unique Identifier (LUID), टोकन का प्रकार।

Handle Token

Section: ऑब्जेक्ट का नाम, हैंडल ID, मेमोरी पता, आकार, मेमोरी आवंटन गुण, यदि लागू हो तो मॉड्यूल प्रवेश बिंदु, अनुमत पहुंच, कर्नेल में ऑब्जेक्ट का पता।

Handle Section

• चेतावनियाँ:

root@kitploit:~
[Handle-Section Phantom DLL Hollowing TxF]
[Handle-Section Suspicious: Injection]
[Pipe Handle to another process]
[Process Handle to another process]
[ShadowMove Lateral Movement]

4. टोकन: जिन थ्रेड में टोकन का पता लगाया जाता है, वहां निम्नलिखित प्रदर्शित होता है:

  • थ्रेड ID.
  • थ्रेड की स्थिति।
  • उपयोगकर्ता और डोमेन।
  • लॉगिन सत्र का Locally Unique Identifier (LUID).
  • वह Locally Unique Identifier (LUID) जिससे यह आया था।
  • टोकन प्रकार।
  • टोकन अखंडता।

• चेतावनियाँ:

root@kitploit:~
[Thread with TOKEN]

Tokens

5. थ्रेड:

  • थ्रेड ID.
  • थ्रेड प्रारंभ पता।
  • मॉड्यूल का पूरा पता।
  • स्थिति।
  • कॉल स्टैक।

• चेतावनियाँ:

root@kitploit:~
[Thread-Memory NOT MEM_IMAGE]
[Thread-Possible Ekko technique]
[Thread-Possible Foliage technique]
[Thread-Unknown module in Stack]

Threads

6. .NET असेंबली

  • एप्लिकेशन डोमेन।
  • फ़ाइल का पूरा पता।

• चेतावनियाँ:

root@kitploit:~
[.NET Assembly w/o ILPath]

NET

7. मेमोरी पता स्थान। प्रक्रिया के सभी मेमोरी क्षेत्रों से मान दिखाता है:

  • मेमोरी पता।
  • सुरक्षा।
  • स्थिति।
  • प्रकार।
  • VAD से पढ़ी गई फ़ाइल का नाम।
  • क्षेत्र का आकार।
  • वह आधार पता जिससे इसका आवंटन संबंधित है।
  • प्रारंभिक मेमोरी आवंटन सुरक्षा।

• चेतावनियाँ:

root@kitploit:~
[Executable memory region not MEM_IMAGE]
[Hidden PE]
[Lagos Island Method]
[Mapped Image]
[Memory region hash]
[Memory region Protection value modified]
[Memory region WX]
[Memory/File values mismatch]
[Moat detected]
[MZ/PE Not Present]
[Shellcode]
[Unknown executable memory region]

Memory

Memory

टूल डाउनलोड करें
  • फ़ाइल का SHA1 हैश।
  • यह जानकारी कि क्या यह .NET निष्पादन योग्य है और CLR संस्करण।
  • यह जानकारी कि क्या प्रक्रिया में NTFS या लेन-देन संबंधी रिकॉर्डिंग (TxF/TxR) का पता लगाया गया है।
  • संदिग्ध पर्यावरण चर की तलाश करता है।
  • थ्रेड की स्थिति की जाँच करता है।
  • प्रत्येक प्रक्रिया से जुड़े सिस्टम में चल रहे कार्यों को प्राप्त करता है।