
लाइव मेमोरी विश्लेषण उपकरण जो प्रक्रिया मेमोरी क्षेत्रों को असामान्य फ्लैग, पेज प्रकार और PE हेडर के लिए स्कैन करके रिफ्लेक्टिवली लोडेड .NET DLLs का पता लगाता है। संदिग्ध मॉड्यूल को डंप करता है और फोरेंसिक JSON रिपोर्ट निर्यात करता है।
MemTracer एक उपकरण है जो लाइव मेमोरी विश्लेषण क्षमताएँ प्रदान करता है, जिससे डिजिटल फोरेंसिक अभ्यासकर्ता मेमोरी में छिपे स्टील्थ हमले के निशानों का पता लगा सकते हैं और उनकी जांच कर सकते हैं। MemTracer Python भाषा में कार्यान्वित किया गया है, जिसका उद्देश्य रिफ्लेक्टिवली लोडेड नेटिव .NET फ्रेमवर्क डायनेमिक-लिंक लाइब्रेरी (DLL) का पता लगाना है। यह निम्नलिखित असामान्य मेमोरी क्षेत्र की विशेषताओं को देखकर प्राप्त किया जाता है:
यह उपकरण चल रही प्रक्रियाओं को स्कैन करके और आवंटित मेमोरी क्षेत्रों की विशेषताओं का विश्लेषण करके रिफ्लेक्टिव DLL लोडिंग के लक्षणों का पता लगाना शुरू करता है। संदिग्ध मेमोरी क्षेत्र जिन्हें DLL मॉड्यूल के रूप में पहचाना जाता है, आगे के विश्लेषण और जांच के लिए डंप किए जाते हैं।
इसके अलावा, उपकरण में निम्नलिखित विकल्प हैं:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help यह सहायता संदेश दिखाएं और बाहर निकलें
-r, --reflectiveScan रिफ्लेक्टिव DLL लोडिंग की खोज करें
-m MODULE, --module MODULE विशिष्ट लोडेड DLL खोजें
स्क्रिप्ट को सभी प्रक्रियाओं का निरीक्षण करने के लिए व्यवस्थापक विशेषाधिकारों की आवश्यकता है।