Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MappedImagesDetector — Scanner di memoria nativo leggero per Windows per piattaforme AV/EDR, che rileva immagini mappate sospette e tecniche di iniezione DLL manuale tramite IAT thunk | Kitploit
Strumenti/GitHubGitHub/adem-hosni/mappedimagesdetector
Strumenti DifensiviMemory ForensicsReverse EngineeringAnalisi MalwareAnalisi di BinariRisposta agli IncidentiRilevamento di Anomalie
GitHubadem-hosni/mappedimagesdetector

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

MappedImagesDetector

Scanner di memoria nativo leggero per Windows per piattaforme AV/EDR, che rileva immagini mappate sospette e tecniche di iniezione DLL manuale tramite IAT thunk

Vedi Repository
17 mesi faNon ancora revisionato

MappedImagesDetector

Scanner di memoria Windows nativo per rilevare DLL injection maligne e malware in memoria

MappedImagesDetector è uno strumento C++20 Windows di basso livello progettato per rilevare tecniche di DLL injection maligne utilizzate dal malware moderno, incluse DLL mappate manualmente, header PE cancellati e immagini di memoria sospette che i tradizionali antivirus spesso non vedono.

Questo progetto si concentra sulla rilevazione basata sulla memoria, non sulle firme su disco. È pensato per motori antivirus, sistemi EDR e ricerca sul malware, dove la visibilità nello spazio degli indirizzi di un processo è fondamentale.


Quale problema risolve?

Il malware moderno opera sempre più interamente in memoria:

  • DLL mappate manualmente senza utilizzare LoadLibrary
  • Header PE cancellati dopo il mapping per eludere gli scanner
  • Tabelle IAT (Import Address Table) false o incomplete
  • Regioni di memoria eseguibili che non appartengono a nessun modulo legittimo

Gli AV basati su disco non vedono nulla. MappedImagesDetector ispeziona direttamente la memoria dei processi e segnala queste anomalie.


Funzionalità principali

  • Rileva DLL mappate manualmente non presenti negli elenchi di moduli PEB/LDR
  • Identifica header PE cancellati o corrotti in memoria
  • Segnala immagini mappate sospette e regioni eseguibili orfane
  • Rileva anomalie IAT / thunk CRT comuni nel mapping manuale
  • Scansiona regioni di memoria eseguibili con protezioni anomale (RWX / solo EXEC)
  • Implementazione leggera, nativa C++20 / Win32
  • Progettato per essere integrato in canali AV / EDR

Niente trucchi. Nessun database di firme. Solo ispezione della memoria.


A chi è rivolto

  • Sviluppatori di antivirus e EDR che aggiungono rilevazione basata su memoria
  • Ingegneri Blue Team e SOC che svolgono attività di incident response
  • Ricercatori di malware che analizzano impianti in memoria
  • Ingegneri della sicurezza che costruiscono strumenti difensivi

Questo non è un framework offensivo e non è un loader.


Come funziona la rilevazione (ad alto livello)

Lo scanner applica molteplici euristiche difensive:

  • Enumera le regioni di memoria virtuale del processo
  • Correla le immagini mappate con gli elenchi di moduli PEB/LDR
  • Convalida le strutture PE in memoria quando presenti
  • Rileva incongruenze tipiche del mapping manuale
  • Segnala regioni eseguibili che non corrispondono a immagini valide

Ogni reperto può essere valutato e consumato da logiche di livello superiore (EDR, SIEM, automazione).


Struttura del repository

root@kitploit:~
AnomaliesDetector/        # logica di scansione principale
TestModule/              # DLL di test per validazione locale
MappedImagesDetector.sln # soluzione Visual Studio

Requisiti

  • Windows 10+ (x64)
  • Visual Studio 2019 o 2022
  • MSVC con C++20 abilitato

Compilazione

Aprire la soluzione in Visual Studio e compilare x64 / Release, oppure usare MSBuild:

root@kitploit:~
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64

I binari vengono generati nelle directory bin del progetto.


Utilizzo

  • Eseguire lo scanner con privilegi sufficienti per enumerare i processi
  • Usare TestModule solo per sviluppo e validazione
  • Integrare la logica principale in componenti AV o EDR come modulo di rilevazione

La registrazione (logging) è gestita attraverso il logger integrato e può essere reindirizzata o estesa.


Falsi positivi

La rilevazione in memoria è potente ma rumorosa. Questo progetto è pensato per essere:

  • Un segnale, non un verdetto
  • Combinato con comportamento, reputazione e telemetria
  • Ottimizzato con allowlist e logica sensibile al contesto

Contributi

Sono benvenuti contributi incentrati sulla qualità difensiva della rilevazione:

  1. Fork del repository
  2. Creare un ramo feature
  3. Assicurarsi di build Windows x64 pulite
  4. Inviare una PR con motivazione chiara

Le richieste pull che aggiungono funzionalità offensive o di tipo loader saranno rifiutate.


Riepilogo

MappedImagesDetector esiste per un solo motivo:

Esporre codice malevolo che si nasconde in memoria e bypassa la tradizionale rilevazione antivirus.

Se stai sviluppando software di sicurezza e ti affidi ancora solo a indicatori su disco, sei già indietro.

Scarica lo strumento