Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/nccgroup/windowsmempagedelta
Defensive ToolsMemory ForensicsAnomaly DetectionLog Analysis
GitHubnccgroup/windowsmempagedelta

WindowsMemPageDelta

Microsoft Windows 실행 파일의 메모리 페이지 변경에 대한 텔레메트리를 제공하여 위협 탐지를 지원하는 Microsoft Windows 서비스

저장소 보기
33755년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Windows 실행 가능 메모리 페이지 델타 리포터

새로 생성되거나 수정되어 이제 실행 가능한 Windows 메모리 페이지에 대한 텔레메트리를 30초마다 효율적으로 생성하는 Windows 서비스입니다.

NCC Group Plc가 오픈소스로 공개 - http://www.nccgroup.com/

개발자: Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/WindowsMemPageDelta

AGPL 라이선스로 공개되었습니다. 자세한 내용은 LICENSE를 참조하세요.

블로그

https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/

가설

Windows 호스트 또는 전체 환경에서 프로세스가 메모리를 생성하고 변경하여 실행 가능하게 만드는 방식과 그 크기에 대한 텔레메트리를 충분히 수집하면 이상 징후를 발견할 수 있습니다. 이러한 이상 징후는 악성 활동일 수 있습니다.

호환성

Windows 10만 지원/테스트되었습니다.

기능

간단히:

  • 30초마다 Windows 프로세스를 신속하게 스캔합니다.
  • 각 프로세스의 메모리 페이지, 보호 및 상태를 열거합니다.
  • 차이점을 식별합니다. 이전 실행에서 실행 가능하지 않았으나 이제 실행 가능해진 페이지를 기록합니다.

성능 특성:

  • 약 95MB의 RAM을 일정하게 소비합니다.
  • 실행하는 데 약 8초가 걸립니다.

이력

이 코드의 일부는 2014년에 작성한 WindowsPatchDetector(https://github.com/olliencc/WindowsPatchDetector) 프로젝트를 기반으로 합니다. 이 프로젝트는 디스크에 있는 .text 섹션과 비교하여 변경 사항을 감지했습니다.

할 일

  • 이벤트 로그 출력 추가
  • Windows 서비스로 만들기

명령줄 옵션

콘솔 앱으로 실행

root@kitploit:~
WindowsMemPageDelta.exe -c

Windows 서비스로 실행

root@kitploit:~
WindowsMemPageDelta.exe -s

설치

아래는 서비스를 설치하는 데 사용할 수 있는 배치 파일입니다.

root@kitploit:~
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta

REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man

로그는 이벤트 로깅에 기록됩니다

두 가지 범주가 있습니다.

  • 개별 실행 가능 페이지 델타 - 특정 이상 징후를 탐지하기 위한 것
  • 프로세스별 실행 가능 메모리 총계 - 장기적인 모니터링 및 변동 탐지에 도움

개별 델타: 델타에 대한 Eventvwr 예제

총계: 총계에 대한 Eventvwr 예제

출력 스키마

새 델타(New delta) 이벤트의 스키마는 다음과 같습니다.

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection

예제

root@kitploit:~
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...

변경 델타(Change delta) 이벤트의 스키마는 다음과 같습니다.

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
root@kitploit:~
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....

총계(Total) 이벤트의 스키마는 다음과 같습니다.

root@kitploit:~
TYPE,PID,Process Name,Total Executable Memory Bytes
root@kitploit:~
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776
도구 다운로드