
Strumento di analisi della memoria in tempo reale per rilevare DLL .NET caricate in modo riflessivo, analizzando le regioni di memoria dei processi alla ricerca di flag anomali, tipi di pagina e intestazioni PE. Dump di moduli sospetti ed esporta report forensi in formato JSON.
MemTracer è uno strumento che offre funzionalità di analisi della memoria in tempo reale, consentendo ai professionisti della digital forensics di scoprire e investigare tracce di attacchi furtivi nascosti nella memoria. MemTracer è implementato in Python e mira a rilevare librerie a collegamento dinamico (DLL) native del framework .NET caricate in modo riflessivo. Ciò si ottiene cercando le seguenti caratteristiche anomale delle regioni di memoria:
Lo strumento inizia scansionando i processi in esecuzione e analizzando le caratteristiche delle regioni di memoria allocate per rilevare i sintomi del caricamento riflessivo di DLL. Le regioni di memoria sospette identificate come moduli DLL vengono scaricate per ulteriori analisi e indagini.
Inoltre, lo strumento offre le seguenti opzioni:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help mostra questo messaggio di aiuto ed esci
-r, --reflectiveScan Cerca il caricamento riflessivo di DLL
-m MODULE, --module MODULE Cerca un modulo DLL caricato specifico
Lo script necessita di privilegi di amministratore per ispezionare tutti i processi.