
Monetaは、マルウェアIOCを検出する機能を備えたWindows向けのライブユーザーモードメモリ解析ツールです。
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
必須
-m {|region|referenced|ioc} -p {|PID}
オプション
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address <メモリアドレス> --region-size <メモリ領域サイズ>
-m スキャン設定を適用するメモリを選択します。
* すべてのコミットメモリ領域を選択します。
ioc 疑わしい関連付けがある領域のみを選択します。
region --address および --region-size 引数で指定された領域と重なる領域のみを選択します。
referenced --address および --region-size 引数に関連付けられた領域内で参照されている領域のみを選択します。
-p スキャンするプロセスを指定します。* を使用すると、アクセス可能なすべてのプロセスが列挙されスキャンされます。 --option スキャンで選択されたメモリにオプションで適用する追加アクション。
from-base 選択されたすべてのメモリの割り当てベースに関連するすべてのサブ領域も選択されます。
statistics スキャン完了後に、選択されたメモリのアクセス許可統計を計算します。
-d 各プロセススキャン完了後、選択されたすべてのメモリをローカルのファイルシステムにダンプします。 --address "region" または "referenced" 選択タイプと組み合わせて使用するメモリアドレス(0x* 形式)。 --region-size 指定された "--address" の領域サイズをオプションで指定します。デフォルトは領域サイズ 0 です。 -v 選択されたメモリに関連する情報を出力する詳細レベル。デフォルトは "surface" です。 --filter 選択されたメモリに関連する疑わしい要素を排除する際に適用するフィルター。
* すべてのフィルターを適用します。マルウェアと未知の誤検出のみが表示されます。
unsigned-module 署名なし PE ファイルに関連するイメージメモリの領域。
metadata-modules ディスク上の署名済み Windows メタデータ PE ファイルに由来するイメージメモリの領域。
clr-heap CLR 初期化中に作成されたネイティブ実行可能ヒープ。
clr-prvx アクティブな CLR ヒープおよび JIT コードに関連するマネージドヒープ。
wow64-init Wow64 プロセス初期化に起因する IOC(例:特定の変更されたシステムライブラリコードセクション)。
使用例
OS 上のすべてのプロセスにおける全コミットメモリの詳細なログを列挙する:
Moneta64.exe -m * -p * -v detail
特定のプロセス内の疑わしいメモリに関する表面レベルの情報を列挙する:
Moneta64.exe -m ioc -p 1234
特定のプロセス内の疑わしいメモリを、その割り当てベースから表面レベルで列挙する:
Moneta64.exe -m ioc -p 1234 --option from-base
特定のプロセス内の特定のメモリ領域をアドレス指定して、その割り当てベースからダンプする:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
すべてのプロセス内の疑わしいメモリに関する表面レベルの情報を列挙し、スキャン完了後に IOC と領域タイプのメモリ統計を表示する:
Moneta64.exe -m ioc -p * --option statistics
すべてのプロセス内の疑わしいメモリに関する表面レベルの情報を列挙するが、署名なしモジュールとメタデータモジュールに起因する IOC は除外する:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules