Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
WhacAMole — लाइव मेमोरी विश्लेषण जो प्रक्रियाओं, मॉड्यूल्स, हैंडल्स, टोकन्स, थ्रेड्स, .NET असेंबली, मेमोरी एड्रेस स्पेस और एनवायरनमेंट वेरिएबल्स में मैलवेयर IOCs का पता लगाता है। हुक्स, शेलकोड, मेमोरी रीजन, मॉड्यूल्स और प्रक्रियाओं को डंप, डिटेक्ट और डिसअसेंबल करता है। | Kitploit
उपकरण/GitHubGitHub/ignacioj/whacamole
समझौता संकेतक (IOC) प्रबंधनगतिशील विश्लेषण (सैंडबॉक्सिंग)मेमोरी फोरेंसिकरिवर्स इंजीनियरिंगशेलकोडडीबगर्सफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणखतरा खुफियाघटना प्रतिक्रिया
454242 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubignacioj/whacamole

WhacAMole

लाइव मेमोरी विश्लेषण जो प्रक्रियाओं, मॉड्यूल्स, हैंडल्स, टोकन्स, थ्रेड्स, .NET असेंबली, मेमोरी एड्रेस स्पेस और एनवायरनमेंट वेरिएबल्स में मैलवेयर IOCs का पता लगाता है। हुक्स, शेलकोड, मेमोरी रीजन, मॉड्यूल्स और प्रक्रियाओं को डंप, डिटेक्ट और डिसअसेंबल करता है।

रिपॉजिटरी देखें
साझा करें

WhacAMole

WAM_logo

WhacAMole एक प्रोग्राम है जो मेमोरी में प्रक्रियाओं का एक समग्र तरीके से विश्लेषण करता है, मैलवेयर से संबंधित विसंगतियों का पता लगाता है और चेतावनी देता है, तथा सत्यापन, सहसंबंध या विश्लेषण के लिए सभी प्रासंगिक जानकारी को फ़ाइलों में प्रस्तुत और सहेजता है, साथ ही संदिग्ध मेमोरी क्षेत्रों, प्रक्रियाओं और मॉड्यूल को डंप करता है। इसे प्राप्त करने के लिए, यह न केवल प्रक्रियाओं के मेमोरी क्षेत्रों और उनके द्वारा लोड किए गए मॉड्यूल की विसंगतियों का विश्लेषण करता है, बल्कि प्रक्रिया द्वारा उपयोग किए जा रहे सभी मेमोरी स्थान का गहराई से विश्लेषण भी करता है। इस समय, WhacAMole दुर्भावनापूर्ण व्यवहार से संबंधित 67 चेतावनियों की पहचान करने में सक्षम है, जो केवल मैलवेयर के कारण हो सकती हैं। यह प्रक्रियाओं, मेमोरी और मॉड्यूल की 70 से अधिक गुणों को दर्शाता है, मेमोरी में पढ़ी गई उनकी कई विशेषताओं की तुलना डिस्क पर संबंधित फ़ाइल में दिखाई देने वाली विशेषताओं से करता है, संदिग्ध मेमोरी क्षेत्रों को आंशिक रूप से डिस्सेम्बल करता है और निर्यात किए गए फ़ंक्शन को आंशिक रूप से डिस्सेम्बल करता है जिन्हें मेमोरी में संशोधित किया गया है ताकि विश्लेषक अपनी स्वयं की जांच कर सकें।

Modificación de función por malware

अन्य समान प्रोग्रामों के विपरीत, यह सभी प्रासंगिक जानकारी को विश्लेषकों के लिए उपलब्ध कराता है, उन विशेषताओं को लेबल करता है जो विभिन्न चेतावनियों के साथ मैलवेयर से संबंधित हैं, ताकि वे अपना स्वयं का विश्लेषण कर सकें या दुर्भावनापूर्ण प्रक्रियाओं के अस्तित्व के अन्य संकेतों की तलाश कर सकें। चेतावनियों को उनके खतरे और जिसमें समान व्यवहार दिखाई देता है प्रक्रियाओं की संख्या के अनुसार, छह मानों के पैमाने पर वर्गीकृत किया गया है, जो html दस्तावेज़ में एक रंग पैमाने के साथ परिलक्षित होता है, जिसमें 6 (काला रंग) इस बात का संकेतक है कि पता लगाई गई विशेषता मैलवेयर के कारण होने की संभावना अधिक है और 1 (ग्रे रंग) यह कि, हालांकि व्यवहार असामान्य है, ऐसी कई सिस्टम प्रक्रियाएँ हैं जहाँ समान व्यवहार देखा गया है:

Color codes

विश्लेषकों के काम को सुविधाजनक बनाने के लिए, जानकारी स्क्रीन पर, विश्लेषित प्रक्रियाओं के नेविगेशन पैनल वाली HTML फ़ाइल में और csv टेक्स्ट फ़ाइलों में प्रस्तुत की जाती है। html दस्तावेज़ के साइड पैनल में, प्रक्रिया वृक्ष दिखाया गया है, जिसमें उनमें पाई गई सबसे अधिक चेतावनी के अनुरूप रंग है, दस्तावेज़ में उसके स्थान के लिए हाइपरलिंक के साथ, और यदि यह 32 बिट प्रक्रिया है तो उसके PID में नीला रंग या यदि यह .NET प्रक्रिया है तो हरा रंग है। जिन प्रक्रियाओं में Control Flow Guard (CFG) सक्षम है, उन्हें इटैलिक में दिखाया गया है।

Tree1

रिमोट RDP सत्रों के बारे में जानकारी प्रक्रिया जानकारी की शुरुआत में प्रदर्शित की जाती है:

RDP

नेटवर्किंग क्षमता दो तरीकों से प्रदर्शित की जाती है: यदि TCP कनेक्शन का पता लगाया गया है, तो इसे पृथ्वी ग्लोब प्रतीक के साथ प्रदर्शित किया जाता है, और यदि एक कनेक्टेड सॉकेट का पता लगाया गया है, तो इसे खाली ग्लोब प्रतीक के साथ प्रदर्शित किया जाता है। मेमोरी में http नेविगेशन लाइब्रेरी वाली प्रक्रियाओं के लिए प्रतीक (सफेद वृत्त) जोड़ा गया: wininet.dll और winhttp.dll।

TreeTCPSocket

नेटवर्क विवरण:

TCPDetail

कनेक्टेड सॉकेट:

socketDetail

जब Mimikatz जैसी गतिविधि का पता लगाया जाता है, तो एक विशेष प्रतीक (एक चाबी) होता है।

socketDetail

html दस्तावेज़ के नेविगेशन पैनल के निचले भाग में, सभी चेतावनियाँ, उनके रंग के साथ, उन प्रक्रियाओं के PID के साथ दिखाई जाती हैं जिनमें उनका पता लगाया गया है, दस्तावेज़ के उस स्थान के हाइपरलिंक के रूप में जहाँ प्रक्रिया दिखाई गई है।

Detections

यदि किसी चेतावनी के साथ कोई प्रक्रिया का पता नहीं चला है, तो उसका नाम सफेद पृष्ठभूमि पर प्रदर्शित किया जाता है।

मुख्य पैनल सभी प्रक्रियाओं को उनकी जानकारी के साथ संकुचित अनुभागों में प्रदर्शित करता है जो डिफ़ॉल्ट रूप से छिपे होते हैं। सभी चेतावनियाँ हमेशा दिखाई देती हैं।

socketDetail

सहेजे गए मेमोरी क्षेत्रों को एंटीवायरस द्वारा हटाए जाने से रोकने के लिए कुंजी 0x0E के साथ xored किया जाता है।

इससे जानकारी का विश्लेषण, तुलना और प्रस्तुति करें:

1. प्रक्रियाएँ:

  • प्रक्रिया का नाम।
  • फ़ाइल का आकार।
  • प्रक्रिया PID.
  • प्रक्रिया का PPID.
  • TCP और UDP नेटवर्क कनेक्शन।
  • सूचित करता है कि क्या प्रक्रिया चार PEB सूचियों में दिखाई देती है: InLoadOrderModuleList, InMemoryOrderModuleList, InInitializationOrderModuleList और LdrpHashTable.
  • सूचित करता है कि क्या प्रक्रिया मेमोरी (VAD) में दिखाई देती है।
  • Rich Header जानकारी।
  • मेमोरी में पढ़े गए और फ़ाइल से पढ़े गए निर्यात फ़ंक्शन।
  • आयातित फ़ंक्शन।
  • Delay import मॉड्यूल
  • प्रक्रिया मॉड्यूल को आवंटित मेमोरी की सुरक्षा।
  • मेमोरी प्रकार।
  • मेमोरी में पढ़ा गया प्रक्रिया प्रवेश बिंदु।
  • आपकी फ़ाइल से पढ़ा गया प्रक्रिया का प्रवेश बिंदु।
  • प्रक्रिया का मेमोरी पता।
  • मेमोरी और फ़ाइल में पढ़े गए PE अनुभाग। दोनों केवल तभी प्रदर्शित होते हैं जब कोई अंतर हो।
  • PE डेटा अनुभाग का आकार।
  • निष्पादन योग्य की विशेषताएँ (DLLCharacteristics).
  • छवि का प्रमुख संस्करण संख्या (MajorImageVersion).
  • मूल और गणना की गई चेकसम।
  • VERSIONINFO संसाधन से, मेमोरी और फ़ाइल से पढ़े गए, यह दिखाता है: Comments, CompanyName, FileDescription, FileVersion, InternalName, LegalCopyright, LegalTrademarks, OriginalFilename, PrivateBuild, ProductName, ProductVersion, SpecialBuild.
  • Local Security Authority (LSA) से प्राप्त प्रक्रिया का सत्र ID.
  • प्रक्रिया से दिखाई देने वाला सत्र ID.
  • लॉगिन सत्र का Locally Unique Identifier (LUID).
  • उस लॉगिन सत्र का Locally Unique Identifier (LUID) जिससे प्रक्रिया उत्पन्न हुई है।
  • टोकन अखंडता।
  • टोकन प्रकार।
  • लॉगऑन का प्रकार।
  • उपयोग किया गया प्रमाणीकरण पैकेज।
  • उपयोगकर्ता और डोमेन।
  • उपयोक्ता का सुरक्षा पहचानकर्ता (SID).
  • स्थानीय प्रशासक समूह में सदस्यता।
  • प्रक्रिया कमांड लाइन।
  • प्रक्रिया फ़ाइल पथ। यदि VAD और PEB भिन्न हैं तो दोनों का FullName दिखाता है।
  • प्रक्रिया का वर्तमान कार्यशील निर्देशिका (CWD).
  • PE प्रारूप: x86/x64.
  • लक्ष्य मशीन का प्रकार (Target Machine).
  • प्रक्रिया निर्माण की दिनांक-समय।
  • सिस्टम स्टार्टअप से प्रक्रिया निर्माण तक बीता हुआ समय।
  • PE का हस्ताक्षर।
  • मेमोरी और फ़ाइल में पढ़े गए प्रोग्राम के डेटाबेस फ़ाइल (.pdb) का पता।
  • IMAGE_FILE_HEADER से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_DEBUG_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_EXPORT_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • IMAGE_RESOURCE_DIRECTORY से प्राप्त दिनांक-समय मेमोरी और फ़ाइल में पढ़ा गया।
  • फ़ाइल का SHA1 हैश।
  • यह जानकारी कि क्या यह .NET निष्पादन योग्य है और CLR संस्करण।
  • यह जानकारी कि क्या प्रक्रिया में NTFS या लेन-देन संबंधी रिकॉर्डिंग (TxF/TxR) का पता लगाया गया है।
  • संदिग्ध पर्यावरण चर की तलाश करता है।
  • थ्रेड की स्थिति की जाँच करता है।
  • प्रत्येक प्रक्रिया से जुड़े सिस्टम में चल रहे कार्यों को प्राप्त करता है।

• चेतावनियाँ:

[Admin Privs]
[Alternate credentials]
[Alternate network credentials]
[Delphi 4 – Delphi 2006]
[Entry Point]
[LogonType]
[Managed code but no Assemblies detected - .NET ETW disabled]
[Mismatching Path]
[Name of the module hidden in memory]
[NTLM Authentication]
[PE anomalies]
[PEB ImageBaseAddress forgery]
[Possible .NET in memory loaded as Assembly.Load(byte[])]
[Process checkSum is 0]
[Process checkSum mismatch]
[Process Ghosting]
[Process Hollowing]
[Process Memory region hash mismatch]
[Process Memory region Protection value modified]
[Process Memory region WX]
[Process Name != Internal Name]
टूल डाउनलोड करें