
실시간 메모리 분석 도구로, 프로세스 메모리 영역에서 비정상적인 플래그, 페이지 유형, PE 헤더를 스캔하여 리플렉티브하게 로드된 .NET DLL을 탐지합니다. 의심스러운 모듈을 덤프하고 포렌식 JSON 보고서를 내보냅니다.
MemTracer는 실시간 메모리 분석 기능을 제공하는 도구로, 디지털 포렌식 실무자가 메모리에 숨겨진 은밀한 공격 흔적을 발견하고 조사할 수 있게 해줍니다. MemTracer는 Python 언어로 구현되었으며, 리플렉티브하게 로드된 네이티브 .NET Framework 동적 연결 라이브러리(DLL)를 탐지하는 것을 목표로 합니다. 이는 다음과 같은 비정상적인 메모리 영역의 특성을 찾아서 수행됩니다:
이 도구는 실행 중인 프로세스를 스캔하고 할당된 메모리 영역의 특성을 분석하여 리플렉티브 DLL 로딩 증상을 탐지하는 것으로 시작합니다. DLL 모듈로 식별된 의심스러운 메모리 영역은 추가 분석 및 조사를 위해 덤프됩니다.
또한, 이 도구는 다음과 같은 옵션을 제공합니다:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help 도움말 메시지를 표시하고 종료합니다.
-r, --reflectiveScan 리플렉티브 DLL 로딩을 찾습니다.
-m MODULE, --module MODULE 특정 로드된 DLL을 검색합니다.
스크립트는 모든 프로세스를 검사하기 위해 관리자 권한이 필요합니다.