Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WindowsMemPageDelta — Un servizio Microsoft Windows che fornisce telemetria sulle modifiche alle pagine di memoria degli eseguibili Windows per facilitare il rilevamento delle minacce. | Kitploit
Strumenti/GitHubGitHub/nccgroup/windowsmempagedelta
Strumenti DifensiviMemory ForensicsRilevamento di AnomalieAnalisi dei Log
GitHubnccgroup/windowsmempagedelta

WindowsMemPageDelta

Un servizio Microsoft Windows che fornisce telemetria sulle modifiche alle pagine di memoria degli eseguibili Windows per facilitare il rilevamento delle minacce.

Vedi Repository
3375 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Windows Executable Memory Page Delta Reporter

Un servizio Windows per produrre in modo performante telemetria sulle nuove pagine di memoria Windows modificate che sono ora eseguibili ogni 30 secondi.

Rilasciato come open source da NCC Group Plc - http://www.nccgroup.com/

Sviluppato da Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/WindowsMemPageDelta

Rilasciato sotto AGPL, vedere LICENSE per maggiori informazioni

Blog

https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/

Ipotesi

Raccogli abbastanza telemetria da un host Windows o da un intero parco macchine su quali processi creano e modificano la memoria rendendola eseguibile, insieme alle loro dimensioni, e sarai in grado di individuare le anomalie. Queste anomalie potrebbero essere attività dannose.

Compatibilità

È supportato / testato solo Windows 10

Cosa fa

In sintesi:

  • scansiona rapidamente i processi Windows ogni 30 secondi
  • enumera le loro pagine di memoria, la protezione e lo stato
  • identifica le differenze - rilevando quelle che ora sono eseguibili e che non lo erano nell'esecuzione precedente

Performante in quanto

  • consuma una quantità costante di circa 95MB di RAM
  • impiega circa 8 secondi per l'esecuzione

Storia

Parte di questo codice si basa su un progetto che ho scritto nel 2014 chiamato WindowsPatchDetector - https://github.com/olliencc/WindowsPatchDetector . Questo progetto rilevava le modifiche nella sezione .text rispetto a quella su disco.

Da fare

  • Aggiungere output nel registro eventi
  • Creare un servizio Windows

Opzioni della riga di comando

Eseguilo come app console

root@kitploit:~
WindowsMemPageDelta.exe -c

Eseguilo come servizio Windows

root@kitploit:~
WindowsMemPageDelta.exe -s

Installazione

Quello che segue è un file batch che può essere utilizzato per installare il servizio.

root@kitploit:~
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta

REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man

I log sono nel registro eventi

Ci sono due categorie

  • Deltas di singole pagine eseguibili - per rilevare anomalie specifiche
  • Totali di memoria eseguibile per processo - per supportare il monitoraggio longitudinale e il rilevamento della varianza

Deltas individuali: Eventvwr Example for Deltas

Totali: Eventvwr Example for Totals

Schema di output

Lo schema per gli eventi di nuovo delta è:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection

Esempio

root@kitploit:~
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...

Lo schema per gli eventi di delta modificato è:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
root@kitploit:~
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....

Lo schema per gli eventi Totali è:

root@kitploit:~
TYPE,PID,Process Name,Total Executable Memory Bytes
root@kitploit:~
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776
Scarica lo strumento