
新しく作成された、または変更された、実行可能になったWindowsメモリページのテレメトリを30秒ごとに効率的に生成するWindowsサービスです。
NCC Group Plc によりオープンソースとして公開 - http://www.nccgroup.com/
開発者: Ollie Whitehouse、ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/WindowsMemPageDelta
AGPLのもとで公開されています。詳細はLICENSEを参照してください。
https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/
Windowsホストまたは環境全体から、どのプロセスがメモリを作成・変更して実行可能にしたか、そのサイズとともに十分なテレメトリを収集すれば、異常を発見できるでしょう。これらの異常は悪意のある活動である可能性があります。
Windows 10のみがサポート/テストされています
簡単に言うと:
パフォーマンス面では
このコードの一部は、2014年に書いたWindowsPatchDetector - https://github.com/olliencc/WindowsPatchDetector というプロジェクトに基づいています。このプロジェクトは、ディスク上の.textセクションと比較して変更を検出していました。
コンソールアプリとして実行
WindowsMemPageDelta.exe -c
Windowsサービスとして実行
WindowsMemPageDelta.exe -s
以下はサービスをインストールするために使用できるバッチファイルです。
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta
REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man
2つのカテゴリがあります。
個別デルタ:

合計:

Newデルタイベントのスキーマは次のとおりです:
TYPE,PID,Process Name,Address,Size,Protection
例
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...
変更デルタイベントのスキーマは次のとおりです:
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....
合計イベントのスキーマは次のとおりです:
TYPE,PID,Process Name,Total Executable Memory Bytes
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776