
Moneta è uno strumento di analisi della memoria in modalità utente live per Windows con la capacità di rilevare IOCs di malware.
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
OBBLIGATORIO
-m {|region|referenced|ioc} -p {|PID}
OPZIONALE
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address --region-size
-m La memoria da selezionare e a cui applicare le impostazioni dello scanner.
* Seleziona tutte le regioni di memoria committed.
ioc Seleziona solo le regioni che hanno sospetti associati.
region Seleziona solo la/e regione/i che si sovrappongono alla regione fornita
tramite gli argomenti --address e --region-size.
referenced Seleziona solo le regioni cui si fa riferimento all'interno della/e regione/i
associate agli argomenti --address e --region-size forniti.
-p Il/i processo/i da scansionare. Nel caso in cui venga utilizzato *, verranno enumerati e scansionati tutti i processi accessibili. --option Azioni aggiuntive da applicare opzionalmente alla memoria selezionata dalla scansione.
from-base Verranno selezionate anche tutte le sottoregioni associate alle basi di allocazione di tutta
la memoria selezionata.
statistics Calcola le statistiche dei permessi sulla memoria selezionata dopo il completamento della scansione.
-d Scrivi tutta la memoria selezionata sul file system locale dopo che ogni scansione del processo è completa. --address Un indirizzo di memoria in formato 0x* da utilizzare in combinazione con i tipi di selezione "region" o "referenced". --region-size Specifica opzionalmente la dimensione della regione del "--address" fornito. Il valore predefinito è una dimensione della regione di 0. -v Il livello di dettaglio con cui stampare le informazioni relative alla memoria selezionata. Il valore predefinito è "surface". --filter I filtri da applicare quando si eliminano i sospetti associati alla memoria selezionata.
* Applica tutti i filtri. Vengono mostrati solo malware e falsi positivi sconosciuti.
unsigned-module Regioni di memoria immagine associate a file PE non firmati.
metadata-modules Regioni di memoria immagine provenienti da file PE firmati dei metadati Windows
sul disco.
clr-heap Heap eseguibili nativi creati durante l'inizializzazione CLR.
clr-prvx Heap gestiti associati a heap CLR attivi e codice JIT.
wow64-init IOC risultanti dall'inizializzazione del processo Wow64 come certe
sezioni di codice di libreria di sistema modificate.
ESEMPI
Enumerare un log dettagliato di tutta la memoria committed in tutti i processi del sistema operativo:
Moneta64.exe -m * -p * -v detail
Enumerare informazioni di livello superficiale relative a memoria sospetta in un processo specifico:
Moneta64.exe -m ioc -p 1234
Enumerare informazioni di livello superficiale relative a memoria sospetta in un processo specifico a partire dalla sua base di allocazione:
Moneta64.exe -m ioc -p 1234 --option from-base
Scaricare una regione di memoria specifica per indirizzo all'interno di un processo specifico a partire dalla sua base di allocazione:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
Enumerare informazioni di livello superficiale relative a memoria sospetta in tutti i processi e mostrare statistiche sulla memoria riguardo a IOC e tipi di regione al termine della scansione:
Moneta64.exe -m ioc -p * --option statistics
Enumerare informazioni di livello superficiale relative a memoria sospetta in tutti i processi ma escludere IOC derivanti da moduli non firmati e moduli di metadati:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules