Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MemTracer — Strumento di analisi della memoria in tempo reale per rilevare DLL .NET caricate in modo riflessivo, analizzando le regioni di memoria dei processi alla ricerca di flag anomali, tipi di pagina e intestazioni PE. Dump di moduli sospetti ed esporta report forensi in formato JSON. | Kitploit
Strumenti/GitHubGitHub/mayhamad/memtracer
Memory ForensicsInformatica ForenseAnalisi MalwareDigital Forensics
GitHubmayhamad/memtracer

MemTracer

Strumento di analisi della memoria in tempo reale per rilevare DLL .NET caricate in modo riflessivo, analizzando le regioni di memoria dei processi alla ricerca di flag anomali, tipi di pagina e intestazioni PE. Dump di moduli sospetti ed esporta report forensi in formato JSON.

Vedi Repository
6473 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

MemTracer

MemTracer è uno strumento che offre funzionalità di analisi della memoria in tempo reale, consentendo ai professionisti della digital forensics di scoprire e investigare tracce di attacchi furtivi nascosti nella memoria. MemTracer è implementato in Python e mira a rilevare librerie a collegamento dinamico (DLL) native del framework .NET caricate in modo riflessivo. Ciò si ottiene cercando le seguenti caratteristiche anomale delle regioni di memoria:

  • Lo stato dei flag delle pagine di memoria in ogni regione di memoria. In particolare, il flag MEM_COMMIT che viene utilizzato per riservare pagine di memoria per l'uso della memoria virtuale.
  • Il tipo di pagine nella regione. Il tipo di pagina MEM_MAPPED indica che le pagine di memoria all'interno della regione sono mappate nella vista di una sezione.
  • La protezione della memoria per la regione. La protezione PAGE_READWRITE per indicare che la regione di memoria è leggibile e scrivibile, cosa che accade se il metodo Assembly.Load(byte[]) viene utilizzato per caricare un modulo in memoria.
  • La regione di memoria contiene un'intestazione PE.


Lo strumento inizia scansionando i processi in esecuzione e analizzando le caratteristiche delle regioni di memoria allocate per rilevare i sintomi del caricamento riflessivo di DLL. Le regioni di memoria sospette identificate come moduli DLL vengono scaricate per ulteriori analisi e indagini.
Inoltre, lo strumento offre le seguenti opzioni:

  • Scaricare il processo compromesso.
  • Esportare un file JSON che fornisce informazioni sul processo compromesso, come nome, ID, percorso, dimensione e indirizzo base del processo.
  • Cercare un modulo specifico caricato per nome.

Example

python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help mostra questo messaggio di aiuto ed esci
-r, --reflectiveScan Cerca il caricamento riflessivo di DLL
-m MODULE, --module MODULE Cerca un modulo DLL caricato specifico

Lo script necessita di privilegi di amministratore per ispezionare tutti i processi.

Scarica lo strumento