
Moneta는 Windows에서 사용자 모드 메모리 분석을 실시간으로 수행하며, 악성코드 IOCs를 탐지할 수 있는 도구입니다.
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
필수
-m {|region|referenced|ioc} -p {|PID}
선택 사항
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address --region-size
-m 스캐너 설정을 적용할 메모리를 선택합니다.
* 모든 커밋된 메모리 영역을 선택합니다.
ioc 의심스러운 항목이 연결된 영역만 선택합니다.
region --address 및 --region-size 인수를 통해 제공된 영역과 겹치는 영역만 선택합니다.
referenced --address 및 --region-size 인수를 통해 제공된 영역 내에서 참조된 영역만 선택합니다.
-p 스캔할 프로세스(들). *를 사용하면 접근 가능한 모든 프로세스가 열거되고 스캔됩니다. --option 스캔에서 선택된 메모리에 선택적으로 적용할 추가 작업입니다.
from-base 선택된 모든 메모리의 할당 베이스와 관련된 모든 하위 영역도 선택됩니다.
statistics 스캔 완료 후 선택된 메모리에 대한 권한 통계를 계산합니다.
-d 각 프로세스 스캔이 완료된 후 선택된 모든 메모리를 로컬 파일 시스템으로 덤프합니다. --address 0x* 형식의 메모리 주소로, "region" 또는 "referenced" 선택 유형과 함께 사용됩니다. --region-size 제공된 "--address"의 영역 크기를 선택적으로 지정합니다. 기본값은 영역 크기 0입니다. -v 선택된 메모리와 관련된 정보를 출력할 상세 수준입니다. 기본값은 "surface"입니다. --filter 선택된 메모리와 관련된 의심 항목을 제거할 때 적용할 필터입니다.
* 모든 필터를 적용합니다. 악성코드 및 알 수 없는 오탐만 표시됩니다.
unsigned-module 서명되지 않은 PE 파일과 관련된 이미지 메모리 영역입니다.
metadata-modules 디스크상의 서명된 Windows 메타데이터 PE 파일에서 비롯된 이미지 메모리 영역입니다.
clr-heap CLR 초기화 중 생성된 네이티브 실행 힙입니다.
clr-prvx 활성 CLR 힙 및 JIT 코드와 관련된 관리형 힙입니다.
wow64-init 일부 수정된 시스템 라이브러리 코드 섹션 등 Wow64 프로세스 초기화로 인한 IOC입니다.
예제
OS의 모든 프로세스에 있는 모든 커밋된 메모리의 상세 로그를 열거합니다:
Moneta64.exe -m * -p * -v detail
특정 프로세스에서 의심스러운 메모리와 관련된 표면 수준 정보를 열거합니다:
Moneta64.exe -m ioc -p 1234
특정 프로세스에서 할당 베이스로부터 의심스러운 메모리와 관련된 표면 수준 정보를 열거합니다:
Moneta64.exe -m ioc -p 1234 --option from-base
특정 프로세스 내에서 할당 베이스로부터 주소로 특정 메모리 영역을 덤프합니다:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
모든 프로세스에서 의심스러운 메모리와 관련된 표면 수준 정보를 열거하고 스캔 완료 시 IOC 및 영역 유형에 대한 메모리 통계를 표시합니다:
Moneta64.exe -m ioc -p * --option statistics
모든 프로세스에서 의심스러운 메모리와 관련된 표면 수준 정보를 열거하지만 서명되지 않은 모듈 및 메타데이터 모듈로 인한 IOC는 제외합니다:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules