
AV/EDR 플랫폼을 위한 경량 네이티브 Windows 메모리 스캐너로, IAT 썽크를 통해 의심스러운 매핑된 이미지와 수동 DLL 인젝션 기법을 탐지합니다.
네이티브 Windows 메모리 스캐너: 악성 DLL 인젝션 및 인메모리 멀웨어 탐지
MappedImagesDetector는 최신 멀웨어가 사용하는 악성 DLL 인젝션 기법(수동 매핑 DLL, 지워진 PE 헤더, 의심스러운 메모리 매핑 이미지)을 탐지하도록 설계된 저수준 C++20 Windows 도구입니다. 전통적인 안티바이러스 솔루션이 종종 놓치는 이러한 기법을 찾아냅니다.
이 프로젝트는 디스크 시그니처가 아닌 메모리 기반 탐지에 중점을 둡니다. 안티바이러스 엔진, EDR 시스템 및 멀웨어 연구를 위해 제작되었으며, 프로세스 주소 공간에 대한 가시성이 중요한 경우에 사용됩니다.
최신 멀웨어는 점점 더 완전히 메모리 내에서 작동합니다.
LoadLibrary를 사용하지 않고 수동으로 매핑된 DLL디스크 기반 AV는 아무것도 볼 수 없습니다. MappedImagesDetector는 프로세스 메모리를 직접 검사하여 이러한 이상 징후를 식별합니다.
속임수 없음. 시그니처 데이터베이스 없음. 오직 메모리 검사만 수행합니다.
이 도구는 공격 프레임워크가 아니며 로더도 아닙니다.
스캐너는 여러 방어적 휴리스틱을 적용합니다.
각 발견 항목은 점수화될 수 있으며 상위 수준 로직(EDR, SIEM, 자동화)에서 활용됩니다.
AnomaliesDetector/ # 코어 스캐닝 로직
TestModule/ # 로컬 검증용 테스트 DLL
MappedImagesDetector.sln # Visual Studio 솔루션
Visual Studio에서 솔루션을 열고 x64 / Release를 빌드하거나 MSBuild를 사용합니다.
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
바이너리는 프로젝트 bin 디렉터리에 생성됩니다.
TestModule은 개발 및 검증 목적으로만 사용로깅은 내장 로거를 통해 처리되며 리디렉션 또는 확장이 가능합니다.
메모리 탐지는 강력하지만 노이즈가 많습니다. 이 프로젝트는 의도된 바:
방어적 탐지 품질에 초점을 맞춘 기여를 환영합니다.
공격적이거나 로더 유형의 기능을 추가하는 풀 리퀘스트는 거부됩니다.
MappedImagesDetector는 단 한 가지 이유로 존재합니다.
메모리에 숨어 전통적인 안티바이러스 탐지를 우회하는 악성 코드를 노출하기 위해서입니다.
보안 소프트웨어를 구축하면서 여전히 디스크 전용 지표만 신뢰하고 있다면 이미 뒤처져 있습니다.