
Scanner di memoria nativo leggero per Windows per piattaforme AV/EDR, che rileva immagini mappate sospette e tecniche di iniezione DLL manuale tramite IAT thunk
Scanner di memoria Windows nativo per rilevare DLL injection maligne e malware in memoria
MappedImagesDetector è uno strumento C++20 Windows di basso livello progettato per rilevare tecniche di DLL injection maligne utilizzate dal malware moderno, incluse DLL mappate manualmente, header PE cancellati e immagini di memoria sospette che i tradizionali antivirus spesso non vedono.
Questo progetto si concentra sulla rilevazione basata sulla memoria, non sulle firme su disco. È pensato per motori antivirus, sistemi EDR e ricerca sul malware, dove la visibilità nello spazio degli indirizzi di un processo è fondamentale.
Il malware moderno opera sempre più interamente in memoria:
LoadLibraryGli AV basati su disco non vedono nulla. MappedImagesDetector ispeziona direttamente la memoria dei processi e segnala queste anomalie.
Niente trucchi. Nessun database di firme. Solo ispezione della memoria.
Questo non è un framework offensivo e non è un loader.
Lo scanner applica molteplici euristiche difensive:
Ogni reperto può essere valutato e consumato da logiche di livello superiore (EDR, SIEM, automazione).
AnomaliesDetector/ # logica di scansione principale
TestModule/ # DLL di test per validazione locale
MappedImagesDetector.sln # soluzione Visual Studio
Aprire la soluzione in Visual Studio e compilare x64 / Release, oppure usare MSBuild:
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
I binari vengono generati nelle directory bin del progetto.
TestModule solo per sviluppo e validazioneLa registrazione (logging) è gestita attraverso il logger integrato e può essere reindirizzata o estesa.
La rilevazione in memoria è potente ma rumorosa. Questo progetto è pensato per essere:
Sono benvenuti contributi incentrati sulla qualità difensiva della rilevazione:
Le richieste pull che aggiungono funzionalità offensive o di tipo loader saranno rifiutate.
MappedImagesDetector esiste per un solo motivo:
Esporre codice malevolo che si nasconde in memoria e bypassa la tradizionale rilevazione antivirus.
Se stai sviluppando software di sicurezza e ti affidi ancora solo a indicatori su disco, sei già indietro.