
Un servizio Microsoft Windows che fornisce telemetria sulle modifiche alle pagine di memoria degli eseguibili Windows per facilitare il rilevamento delle minacce.
Un servizio Windows per produrre in modo performante telemetria sulle nuove pagine di memoria Windows modificate che sono ora eseguibili ogni 30 secondi.
Rilasciato come open source da NCC Group Plc - http://www.nccgroup.com/
Sviluppato da Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/WindowsMemPageDelta
Rilasciato sotto AGPL, vedere LICENSE per maggiori informazioni
https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/
Raccogli abbastanza telemetria da un host Windows o da un intero parco macchine su quali processi creano e modificano la memoria rendendola eseguibile, insieme alle loro dimensioni, e sarai in grado di individuare le anomalie. Queste anomalie potrebbero essere attività dannose.
È supportato / testato solo Windows 10
In sintesi:
Performante in quanto
Parte di questo codice si basa su un progetto che ho scritto nel 2014 chiamato WindowsPatchDetector - https://github.com/olliencc/WindowsPatchDetector . Questo progetto rilevava le modifiche nella sezione .text rispetto a quella su disco.
Eseguilo come app console
WindowsMemPageDelta.exe -c
Eseguilo come servizio Windows
WindowsMemPageDelta.exe -s
Quello che segue è un file batch che può essere utilizzato per installare il servizio.
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta
REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man
Ci sono due categorie
Deltas individuali:

Totali:

Lo schema per gli eventi di nuovo delta è:
TYPE,PID,Process Name,Address,Size,Protection
Esempio
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...
Lo schema per gli eventi di delta modificato è:
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....
Lo schema per gli eventi Totali è:
TYPE,PID,Process Name,Total Executable Memory Bytes
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776