Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MappedImagesDetector — Scanner di memoria nativo leggero per Windows per piattaforme AV/EDR, che rileva immagini mappate sospette e tecniche di iniezione DLL manuale tramite IAT thunk | Kitploit
Strumenti/GitHubGitHub/adem-hosni/mappedimagesdetector
Strumenti DifensiviMemory ForensicsReverse EngineeringAnalisi MalwareAnalisi di BinariRisposta agli IncidentiRilevamento di Anomalie
GitHubadem-hosni/mappedimagesdetector

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

MappedImagesDetector

Scanner di memoria nativo leggero per Windows per piattaforme AV/EDR, che rileva immagini mappate sospette e tecniche di iniezione DLL manuale tramite IAT thunk

Vedi Repository
158 mesi faNon ancora revisionato
Condividi

MappedImagesDetector

Scanner di memoria Windows nativo per rilevare DLL injection maligne e malware in memoria

MappedImagesDetector è uno strumento C++20 Windows di basso livello progettato per rilevare tecniche di DLL injection maligne utilizzate dal malware moderno, incluse DLL mappate manualmente, header PE cancellati e immagini di memoria sospette che i tradizionali antivirus spesso non vedono.

Questo progetto si concentra sulla rilevazione basata sulla memoria, non sulle firme su disco. È pensato per motori antivirus, sistemi EDR e ricerca sul malware, dove la visibilità nello spazio degli indirizzi di un processo è fondamentale.


Quale problema risolve?

Il malware moderno opera sempre più interamente in memoria:

  • DLL mappate manualmente senza utilizzare LoadLibrary
  • Header PE cancellati dopo il mapping per eludere gli scanner
  • Tabelle IAT (Import Address Table) false o incomplete
  • Regioni di memoria eseguibili che non appartengono a nessun modulo legittimo

Gli AV basati su disco non vedono nulla. MappedImagesDetector ispeziona direttamente la memoria dei processi e segnala queste anomalie.


Funzionalità principali

  • Rileva DLL mappate manualmente non presenti negli elenchi di moduli PEB/LDR
  • Identifica header PE cancellati o corrotti in memoria
  • Segnala immagini mappate sospette e regioni eseguibili orfane
  • Rileva anomalie IAT / thunk CRT comuni nel mapping manuale
  • Scansiona regioni di memoria eseguibili con protezioni anomale (RWX / solo EXEC)
  • Implementazione leggera, nativa C++20 / Win32
  • Progettato per essere integrato in canali AV / EDR
  • Niente trucchi. Nessun database di firme. Solo ispezione della memoria.


    A chi è rivolto

    • Sviluppatori di antivirus e EDR che aggiungono rilevazione basata su memoria
    • Ingegneri Blue Team e SOC che svolgono attività di incident response
    • Ricercatori di malware che analizzano impianti in memoria
    • Ingegneri della sicurezza che costruiscono strumenti difensivi

    Questo non è un framework offensivo e non è un loader.


    Come funziona la rilevazione (ad alto livello)

    Lo scanner applica molteplici euristiche difensive:

    • Enumera le regioni di memoria virtuale del processo
    • Correla le immagini mappate con gli elenchi di moduli PEB/LDR
    • Convalida le strutture PE in memoria quando presenti
    • Rileva incongruenze tipiche del mapping manuale
    • Segnala regioni eseguibili che non corrispondono a immagini valide

    Ogni reperto può essere valutato e consumato da logiche di livello superiore (EDR, SIEM, automazione).


    Struttura del repository

    root@kitploit:~
    AnomaliesDetector/        # logica di scansione principale
    TestModule/              # DLL di test per validazione locale
    MappedImagesDetector.sln # soluzione Visual Studio
    

    Requisiti

    • Windows 10+ (x64)
    • Visual Studio 2019 o 2022
    • MSVC con C++20 abilitato

    Compilazione

    Aprire la soluzione in Visual Studio e compilare x64 / Release, oppure usare MSBuild:

    root@kitploit:~
    msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
    

    I binari vengono generati nelle directory bin del progetto.


    Utilizzo

    • Eseguire lo scanner con privilegi sufficienti per enumerare i processi
    • Usare TestModule solo per sviluppo e validazione
    • Integrare la logica principale in componenti AV o EDR come modulo di rilevazione

    La registrazione (logging) è gestita attraverso il logger integrato e può essere reindirizzata o estesa.


    Falsi positivi

    La rilevazione in memoria è potente ma rumorosa. Questo progetto è pensato per essere:

    • Un segnale, non un verdetto
    • Combinato con comportamento, reputazione e telemetria
    • Ottimizzato con allowlist e logica sensibile al contesto

    Contributi

    Sono benvenuti contributi incentrati sulla qualità difensiva della rilevazione:

    1. Fork del repository
    2. Creare un ramo feature
    3. Assicurarsi di build Windows x64 pulite
    4. Inviare una PR con motivazione chiara

    Le richieste pull che aggiungono funzionalità offensive o di tipo loader saranno rifiutate.


    Riepilogo

    MappedImagesDetector esiste per un solo motivo:

    Esporre codice malevolo che si nasconde in memoria e bypassa la tradizionale rilevazione antivirus.

    Se stai sviluppando software di sicurezza e ti affidi ancora solo a indicatori su disco, sei già indietro.

    Scarica lo strumento