
Caccia in tempo reale alle tecniche di iniezione di codice
Caccia automatizzata al malware residente in memoria su larga scala
Questo progetto è IN LAVORAZIONE. Sono previste modifiche alle funzionalità e rilasci binari nelle prossime settimane.
Memhunter è uno strumento sensore per endpoint specializzato nel rilevamento di malware residente, migliorando il processo di analisi del threat hunter e i tempi di bonifica. Lo strumento rileva e segnala il malware residente in memoria che vive nei processi degli endpoint. Memhunter rileva tecniche note di iniezione di memoria dannosa. Il processo di rilevamento viene eseguito tramite analisi live senza necessità di dump di memoria. Lo strumento è stato progettato come sostituto dei plugin di memory forensic volatility come malfind e hollowfind. L'idea di non richiedere dump di memoria aiuta a eseguire la caccia al malware residente in memoria su larga scala, senza analisi manuale e senza la complessa infrastruttura necessaria per spostare i dump in ambienti forensi.
Il processo di rilevamento viene eseguito tramite una combinazione di raccolta dati dall'endpoint e scanner di ispezione della memoria. Lo strumento è un binario autonomo che, all'esecuzione, si distribuisce come servizio Windows. Una volta in esecuzione come servizio, memhunter avvia la raccolta di eventi ETW che potrebbero indicare attacchi di code injection. Il flusso live degli eventi di dati raccolti viene alimentato in scanner di ispezione della memoria che utilizzano euristiche di rilevamento per selezionare i potenziali attacchi. L'intero processo di rilevamento non richiede intervento umano, né dump di memoria, e può essere eseguito dallo strumento stesso su larga scala.
Oltre alla raccolta dati e alle euristiche di caccia, il progetto ha anche portato alla creazione di uno strumento complementare chiamato "minjector" che contiene oltre 15 tecniche di code injection. Lo strumento minjector non solo può essere utilizzato per testare i rilevamenti di memhunter, ma anche come location unica per apprendere le ben note tecniche di code injection disponibili.
La presentazione dell'architettura è disponibile qui
![]()
![]()