Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MemGuard — 依存関係ゼロのWindows EDRユーティリティで、不正なLSASSメモリアクセス、ハンドル複製、LOLBinによる資格情報ダンプをリアルタイムで検出・緩和します。 | Kitploit
ツール/GitHubGitHub/prox0959/memguard
防御ツールメモリフォレンジックマルウェア分析デジタルフォレンジック侵入検知インシデントレスポンスログ分析
GitHubprox0959/memguard

MemGuard

依存関係ゼロのWindows EDRユーティリティで、不正なLSASSメモリアクセス、ハンドル複製、LOLBinによる資格情報ダンプをリアルタイムで検出・緩和します。

リポジトリを見る
1316時間25分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🛡️ MemGuard — ゼロ依存のLSASSメモリシールド & EDRフック検出器

Python Platform Dependencies MITRE ATT&CK License: MIT

不正なLSASSメモリアクセス、ハンドルの複製、およびLOLBinによる資格情報ダンプの試行をリアルタイムで検出・緩和する、軽量でゼロ依存のWindows EDRユーティリティ。


📌 脅威の概要: なぜLSASSを保護するのか?

Windowsエンタープライズ環境では、Local Security Authority Subsystem Service (lsass.exe) がアクティブなユーザー資格情報、Kerberosチケット保証チケット (TGT)、およびNTLMパスワードハッシュを仮想メモリ内に保存しています。

LSASSはドメイン全体の鍵を握っているため、攻撃者やレッドチームは日常的に以下を用いてこれを標的にします:

  1. 直接メモリアクセス: Mimikatz、Dumpert、NanoDump などのツールが PROCESS_VM_READ (0x0010) や PROCESS_ALL_ACCESS (0x1FFFFF) でハンドルを開く。
  2. Living-Off-The-Land Binaries (LOLBins): ダンプに悪用される正規のWindows署名済みバイナリ。例: rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump <lsass_pid> <dump_path> full や procdump.exe -ma lsass.exe。
  3. ハンドル窃取: 特権サービスから既存の開かれたハンドルを複製し、一般的なAPI監視を回避する。

CrowdStrike Falcon や SentinelOne のような商用エンドポイント検出応答 (EDR) プラットフォームは、まさにこの手法 (MITRE ATT&CK T1003.001) から保護するために、エンタープライズサブスクリプションで数千ドルを請求します。

MemGuard は、ネイティブのWindows Win32およびNTカーネル構造を使用し、サードパーティ依存ゼロで完全に無料、オープンソース、かつ透過的なPython実装を提供します。


⚙️ アーキテクチャと技術的仕組み

root@kitploit:~
flowchart TD
    subgraph Host ["Windows 11 / 10 Endpoint"]
        Adversary["Attacker / LOLBin / Mimikatz / ProcDump"] -- OpenProcess (PROCESS_VM_READ) --> LSASS["lsass.exe (PID: 1744)"]
        
        subgraph MemGuard ["MemGuard Defensive Engine"]
            HScan["NtQuerySystemInformation\n(SystemExtendedHandleInformation)"] --> CheckMask{"Access Mask\nAnalysis"}
            CheckMask -- "VM_READ / ALL_ACCESS" --> Alert1["🚨 Critical Alert:\nUnauthorized Handle"]
            
            PEBScan["Process PEB Reader\n(NtQueryInformationProcess)"] --> LOLBinCheck{"CommandLine\nRegex Engine"}
            LOLBinCheck -- "comsvcs.dll / procdump" --> Alert2["🚨 Critical Alert:\nLOLBin Dump Attempt"]
            
            DumpWatch["Triage Directory\nArtifact Scanner"] --> MDMPCheck{"MDMP Header\nValidation"}
            MDMPCheck -- "Valid LSASS .dmp" --> Alert3["🚨 Alert:\nRogue Dump File"]
            
            Alert1 & Alert2 --> Mitigation["Active Mitigation:\nNtSuspendProcess (Freeze)"]
        end
    end

1. NTカーネルハンドル列挙

NtQuerySystemInformation を SystemExtendedHandleInformation (クラス64) でクエリし、オペレーティングシステム全体で開かれているすべてのハンドルを列挙します。プロセスハンドルを複製し、そのターゲットがアクティブな lsass.exe PIDに解決されるかどうかを検証します。

2. アクセスマスクビットフィールドのデコード

各ハンドル保持者の32ビット GrantedAccess ビットマスクを分析します:

  • PROCESS_VM_READ (0x0010): CRITICAL (プロセスメモリの読み取り — 資格情報ダンプの前提条件)
  • PROCESS_VM_WRITE (0x0020): HIGH (メモリインジェクション / シェルコード)
  • PROCESS_VM_OPERATION (0x0008): HIGH (VirtualAllocEx / ページ保護の変更)
  • PROCESS_CREATE_THREAD (0x0002): HIGH (リモートスレッドの作成)
  • PROCESS_ALL_ACCESS (0x1FFFFF): CRITICAL (無制限の制御)

既知の正規のWindowsシステムプロセス (services.exe、csrss.exe、wininit.exe、Windows Defender MsMpEng.exe) はホワイトリストに登録され、ダンプ可能なハンドルを保持する未検証のサードパーティプロセスは即座にフラグが立てられます。

3. 純粋なPythonによるPEBコマンドラインリーダー

NtQueryInformationProcess(ProcessBasicInformation) と ReadProcessMemory を介して仮想メモリから直接 Process Environment Block (PEB) を読み取ることで、実行中のプロセスを検査します:

  • PEB -> ProcessParameters -> CommandLine (UNICODE_STRING) を走査します。
  • 難読化されたLOLBin呼び出し (comsvcs.dll, #24、MiniDumpWriteDump、procdump -ma) を検出します。
  • WMI、PowerShell、または外部モジュールへの依存はゼロです!

4. アクティブな脅威の凍結 (NtSuspendProcess)

--suspend フラグを付けて実行すると、MemGuardはネイティブの ntdll.NtSuspendProcess を使用して問題のあるプロセスのスレッドをその場で凍結し、メモリ抽出を防ぎつつ、ライブフォレンジック分析のために攻撃者プロセスをRAM内に保持します。


🚀 インストールと使用方法

pipインストールは不要です! クローンしてPython 3.8+で直接実行してください:

root@kitploit:~
git clone https://github.com/prox0959/MemGuard.git
cd MemGuard

1. ワンショットセキュリティトリアージスキャン

root@kitploit:~
python memguard.py --scan

2. 継続的なリアルタイムEDRガードモード

root@kitploit:~
# Monitor system every 3 seconds
python memguard.py --monitor --interval 3

# Monitor with automatic active mitigation (freeze dumper processes)
python memguard.py --monitor --interval 2 --suspend

3. フォレンジックインシデントレポートのエクスポート (JSON)

root@kitploit:~
python memguard.py --scan --json incident_report.json

4. バイリンガルCLIサポート (英語 / トルコ語)

root@kitploit:~
python memguard.py --scan --lang tr

📸 ターミナル出力例

root@kitploit:~
███╗   ███╗███████╗███╗   ███╗ ██████╗ ██╗   ██╗ █████╗ ██████╗ ██████╗ 
████╗ ████║██╔════╝████╗ ████║██╔════╝ ██║   ██║██╔══██╗██╔══██╗██╔══██╗
██╔████╔██║█████╗  ██╔████╔██║██║  ███╗██║   ██║███████║██████╔╝██║  ██║
██║╚██╔╝██║██╔══╝  ██║╚██╔╝██║██║   ██║██║   ██║██╔══██║██╔══██╗██║  ██║
██║ ╚═╝ ██║███████╗██║ ╚═╝ ██║╚██████╔╝╚██████╔╝██║  ██║██║  ██║██████╔╝
╚═╝     ╚═╝╚══════╝╚═╝     ╚═╝ ╚═════╝  ╚═════╝ ╚═╝  ╚═╝╚═╝  ╚═╝╚═════╝ 
Zero-Dependency LSASS Memory Dump Shield & EDR Hook Detector | Pure Python
► MITRE ATT&CK: T1003.001 (OS Credential Dumping: LSASS Memory)
    
[*] Privilege Level: Elevated (Administrator) - Full Kernel Handle Access
[*] SeDebugPrivilege Status: Enabled Successfully
[*] Target Security Process Found: lsass.exe (PID: 1744) | Path: C:\Windows\System32\lsass.exe

--- LSASS Handle Table Audit (NtQuerySystemInformation) ---
  ✓ No unauthorized or suspicious handles targeting LSASS detected.

--- Process Heuristics & LOLBin CommandLine Inspection ---
  ✓ No credential dumping processes or LOLBin signatures found.

--- Dump File Artifacts & Honeypot Tripwire ---
  ✓ No rogue memory dump (.dmp) files identified in triage directories.

Audit Summary: 0 handle threats, 0 process threats, 0 dump artifacts.

🛠️ プロジェクト構成

root@kitploit:~
MemGuard/
├── memguard.py              # Main CLI entry point & real-time monitoring loop
├── core/
│   ├── __init__.py
│   ├── win_api.py           # Native Win32/NT kernel ctypes prototypes & PEB reader
│   ├── handle_scanner.py    # NtQuerySystemInformation handle table & access mask auditor
│   ├── process_auditor.py   # Heuristic LOLBin cmdline inspection & parent verification
│   └── honey_dmp.py         # MiniDump (.dmp) artifact validator
├── LICENSE                  # MIT License
├── README.md                # Technical Documentation
└── requirements.txt         # Zero dependencies notice

👤 作者

Çınar (@prox0959) によって開発されました。
低レベルのオペレーティングシステム内部、防御セキュリティ、およびWindowsメモリフォレンジックを研究している高校生です。


⚖️ ライセンス

MIT License の下で配布されています。

ツールをダウンロード