
メモリ常駐型マルウェアの大規模自動ハンティング
このプロジェクトは開発中です。機能変更やバイナリリリースが今後数週間以内に行われる予定です。
Memhunterは、常駐型マルウェアの検出に特化したエンドポイントセンサーツールであり、脅威ハンターの分析プロセスと修復時間を改善します。このツールは、エンドポイントプロセス上に存在するメモリ常駐型マルウェアを検出して報告します。また、既知の悪意あるメモリインジェクション技術を検出します。検出プロセスはライブ分析を通じて行われ、メモリダンプは不要です。このツールは、malfindやhollowfindなどのメモリフォレンジックVolatilityプラグインの代替として設計されました。メモリダンプを必要としないというアイデアは、手動分析を必要とせず、ダンプをフォレンジック環境に移動するための複雑なインフラストラクチャも不要で、メモリ常駐マルウェアの脅威ハンティングを大規模に実行するのに役立ちます。
検出プロセスは、エンドポイントデータ収集とメモリ検査スキャナーの組み合わせによって実行されます。このツールはスタンドアロンのバイナリであり、実行時にWindowsサービスとして自身を展開します。サービスとして実行されると、Memhunterはコードインジェクション攻撃を示す可能性のあるETWイベントの収集を開始します。収集されたデータイベントのライブストリームは、検出ヒューリスティックを使用して潜在的な攻撃を絞り込むメモリ検査スキャナーに供給されます。検出プロセス全体は人間の介入を必要とせず、メモリダンプも不要であり、ツール自体で大規模に実行できます。
データ収集とハンティングヒューリスティックに加えて、このプロジェクトは「minjector」と呼ばれる補助ツールの作成にもつながっています。これには+15のコードインジェクション技術が含まれています。minjectorツールは、Memhunterの検出をテストするために使用できるだけでなく、既知のコードインジェクション技術を学ぶためのワンストップの場所としても機能します。
アーキテクチャ資料はこちらから入手可能
![]()
![]()