Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
MappedImagesDetector — AV/EDR 플랫폼을 위한 경량 네이티브 Windows 메모리 스캐너로, IAT 썽크를 통해 의심스러운 매핑된 이미지와 수동 DLL 인젝션 기법을 탐지합니다. | Kitploit
도구/GitHubGitHub/adem-hosni/mappedimagesdetector
Defensive ToolsMemory ForensicsReverse EngineeringMalware AnalysisBinary AnalysisIncident ResponseAnomaly Detection
GitHubadem-hosni/mappedimagesdetector

MappedImagesDetector

AV/EDR 플랫폼을 위한 경량 네이티브 Windows 메모리 스캐너로, IAT 썽크를 통해 의심스러운 매핑된 이미지와 수동 DLL 인젝션 기법을 탐지합니다.

저장소 보기
17개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

MappedImagesDetector

네이티브 Windows 메모리 스캐너: 악성 DLL 인젝션 및 인메모리 멀웨어 탐지

MappedImagesDetector는 최신 멀웨어가 사용하는 악성 DLL 인젝션 기법(수동 매핑 DLL, 지워진 PE 헤더, 의심스러운 메모리 매핑 이미지)을 탐지하도록 설계된 저수준 C++20 Windows 도구입니다. 전통적인 안티바이러스 솔루션이 종종 놓치는 이러한 기법을 찾아냅니다.

이 프로젝트는 디스크 시그니처가 아닌 메모리 기반 탐지에 중점을 둡니다. 안티바이러스 엔진, EDR 시스템 및 멀웨어 연구를 위해 제작되었으며, 프로세스 주소 공간에 대한 가시성이 중요한 경우에 사용됩니다.


해결하려는 문제

최신 멀웨어는 점점 더 완전히 메모리 내에서 작동합니다.

  • LoadLibrary를 사용하지 않고 수동으로 매핑된 DLL
  • 매핑 후 탐지를 회피하기 위해 PE 헤더를 지운 경우
  • 위조되거나 불완전한 Import Address Table (IAT)
  • 합법적인 모듈에 속하지 않는 실행 가능한 메모리 영역

디스크 기반 AV는 아무것도 볼 수 없습니다. MappedImagesDetector는 프로세스 메모리를 직접 검사하여 이러한 이상 징후를 식별합니다.


핵심 기능

  • PEB/LDR 모듈 목록에 없는 수동 매핑 DLL 탐지
  • 메모리에서 지워지거나 손상된 PE 헤더 식별
  • 의심스러운 매핑 이미지 및 고립된 실행 가능 영역 플래그 지정
  • 수동 매핑에서 흔히 발생하는 IAT / CRT 썽크 이상 탐지
  • 비정상적인 보호 속성(RWX / EXEC-only)을 가진 실행 가능 메모리 영역 스캔
  • 경량 네이티브 C++20 / Win32 구현
  • AV / EDR 파이프라인에 내장되도록 설계됨

속임수 없음. 시그니처 데이터베이스 없음. 오직 메모리 검사만 수행합니다.


대상 사용자

  • 메모리 기반 탐지를 추가하는 안티바이러스 및 EDR 개발자
  • 사고 대응을 수행하는 블루팀 및 SOC 엔지니어
  • 인메모리 임플란트를 분석하는 멀웨어 연구원
  • 방어 도구를 구축하는 보안 엔지니어

이 도구는 공격 프레임워크가 아니며 로더도 아닙니다.


탐지 작동 방식 (개괄)

스캐너는 여러 방어적 휴리스틱을 적용합니다.

  • 프로세스 가상 메모리 영역 열거
  • 매핑된 이미지를 PEB/LDR 모듈 목록과 연관
  • 메모리 내 PE 구조가 존재하는 경우 검증
  • 수동 매핑의 전형적인 불일치 감지
  • 유효한 이미지에 매핑되지 않는 실행 가능 영역 플래그 지정

각 발견 항목은 점수화될 수 있으며 상위 수준 로직(EDR, SIEM, 자동화)에서 활용됩니다.


저장소 구조

root@kitploit:~
AnomaliesDetector/        # 코어 스캐닝 로직
TestModule/              # 로컬 검증용 테스트 DLL
MappedImagesDetector.sln # Visual Studio 솔루션

요구 사항

  • Windows 10+ (x64)
  • Visual Studio 2019 또는 2022
  • C++20이 활성화된 MSVC

빌드

Visual Studio에서 솔루션을 열고 x64 / Release를 빌드하거나 MSBuild를 사용합니다.

root@kitploit:~
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64

바이너리는 프로젝트 bin 디렉터리에 생성됩니다.


사용법

  • 프로세스를 열거할 수 있는 충분한 권한으로 스캐너 실행
  • TestModule은 개발 및 검증 목적으로만 사용
  • 핵심 로직을 탐지 모듈로 AV 또는 EDR 컴포넌트에 통합

로깅은 내장 로거를 통해 처리되며 리디렉션 또는 확장이 가능합니다.


오탐지

메모리 탐지는 강력하지만 노이즈가 많습니다. 이 프로젝트는 의도된 바:

  • 판결이 아닌 신호
  • 행동, 평판, 원격 분석과 결합
  • 허용 목록 및 상황 인식 로직으로 조정

기여

방어적 탐지 품질에 초점을 맞춘 기여를 환영합니다.

  1. 저장소를 포크합니다.
  2. 기능 브랜치를 만듭니다.
  3. 깨끗한 Windows x64 빌드를 확인합니다.
  4. 명확한 설명과 함께 PR을 제출합니다.

공격적이거나 로더 유형의 기능을 추가하는 풀 리퀘스트는 거부됩니다.


요약

MappedImagesDetector는 단 한 가지 이유로 존재합니다.

메모리에 숨어 전통적인 안티바이러스 탐지를 우회하는 악성 코드를 노출하기 위해서입니다.

보안 소프트웨어를 구축하면서 여전히 디스크 전용 지표만 신뢰하고 있다면 이미 뒤처져 있습니다.

도구 다운로드