Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
WindowsMemPageDelta — विंडोज़ एक्ज़ीक्यूटेबल मेमोरी पेज में होने वाले परिवर्तनों पर टेलीमेट्री प्रदान करने के लिए एक Microsoft Windows सेवा, जो खतरे का पता लगाने में सहायता करती है। | Kitploit
उपकरण/GitHubGitHub/nccgroup/windowsmempagedelta
रक्षात्मक उपकरणमेमोरी फोरेंसिकविसंगति का पता लगानालॉग विश्लेषण
GitHubnccgroup/windowsmempagedelta

WindowsMemPageDelta

विंडोज़ एक्ज़ीक्यूटेबल मेमोरी पेज में होने वाले परिवर्तनों पर टेलीमेट्री प्रदान करने के लिए एक Microsoft Windows सेवा, जो खतरे का पता लगाने में सहायता करती है।

रिपॉजिटरी देखें
33755 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Windows निष्पादन योग्य मेमोरी पेज डेल्टा रिपोर्टर

एक Windows सेवा जो हर 30 सेकंड में नए या संशोधित Windows मेमोरी पेजों पर टेलीमेट्री उत्पन्न करती है जो अब निष्पादन योग्य हैं।

NCC Group Plc द्वारा ओपन सोर्स के रूप में जारी - http://www.nccgroup.com/

Ollie Whitehouse द्वारा विकसित, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/WindowsMemPageDelta

AGPL के अंतर्गत जारी, अधिक जानकारी के लिए LICENSE देखें

ब्लॉग

https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/

परिकल्पना

किसी Windows होस्ट या पूरे एस्टेट से, जहाँ प्रक्रियाएँ मेमोरी को निष्पादन योग्य बनाने के लिए बनाती और बदलती हैं, उनके आकार सहित पर्याप्त टेलीमेट्री एकत्र करें, और आप विसंगतियों को पहचान पाएंगे। ये विसंगतियाँ दुर्भावनापूर्ण गतिविधि हो सकती हैं।

संगतता

केवल Windows 10 समर्थित / परीक्षण किया गया है

यह क्या करता है

सरल शब्दों में:

  • हर 30 सेकंड में Windows प्रक्रियाओं को तेज़ी से स्कैन करता है
  • उनके मेमोरी पेजों, सुरक्षा और स्थिति की गणना करता है
  • अंतरों की पहचान करता है - उन पेजों को नोट करता है जो अब निष्पादन योग्य हैं लेकिन पिछले रन में नहीं थे

यह इस मायने में कुशल है:

  • लगभग 95MB RAM की स्थिर खपत करता है
  • चलने में लगभग 8 सेकंड लेता है

इतिहास

इस कोड का कुछ हिस्सा 2014 में मेरे द्वारा लिखे गए WindowsPatchDetector नामक प्रोजेक्ट पर आधारित है - https://github.com/olliencc/WindowsPatchDetector । यह प्रोजेक्ट डिस्क पर मौजूद .text अनुभाग की तुलना में उसमें हुए परिवर्तनों का पता लगाता था।

कार्य सूची

  • ईवेंटलॉग आउटपुट जोड़ें
  • एक Windows सेवा बनाएं

कमांड लाइन विकल्प

इसे कंसोल ऐप के रूप में चलाएँ

root@kitploit:~
WindowsMemPageDelta.exe -c

इसे Windows सेवा के रूप में चलाएँ

root@kitploit:~
WindowsMemPageDelta.exe -s

स्थापना

नीचे एक बैच फ़ाइल है जिसका उपयोग सेवा स्थापित करने के लिए किया जा सकता है।

root@kitploit:~
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta

REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man

लॉग ईवेंट लॉगिंग में हैं

दो श्रेणियाँ हैं

  • व्यक्तिगत निष्पादन योग्य पेज डेल्टा - विशिष्ट विसंगतियों का पता लगाने के लिए
  • प्रति प्रक्रिया निष्पादन योग्य मेमोरी की कुल मात्रा - दीर्घकालिक निगरानी और भिन्नता का पता लगाने में सहायता के लिए

व्यक्तिगत डेल्टा: डेल्टा के लिए Eventvwr उदाहरण

कुल: कुल के लिए Eventvwr उदाहरण

आउटपुट स्कीमा

नए डेल्टा ईवेंट्स के लिए स्कीमा है:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection

उदाहरण

root@kitploit:~
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...

परिवर्तन डेल्टा ईवेंट्स के लिए स्कीमा है:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
root@kitploit:~
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....

कुल ईवेंट्स के लिए स्कीमा है:

root@kitploit:~
TYPE,PID,Process Name,Total Executable Memory Bytes
root@kitploit:~
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776
टूल डाउनलोड करें