Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
aether — Ferramenta de memória forense e caça a ameaças para Windows que examina a memória de processos ativos em busca de padrões maliciosos, técnicas de injeção e assemblies .NET carregados reflexivamente, usando um modelo de confiança em várias camadas para reduzir falsos positivos. | Kitploit
Ferramentas/GitHubGitHub/0xsp-srd/aether
Análise Dinâmica (Sandboxing)Forensia de MemóriaAnálise de VulnerabilidadesShellcodeAnálise ForenseAnálise de MalwareForensia DigitalComando e ControleAnálise de BináriosResposta a Incidentes
GitHub0xsp-srd/aether
584há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

aether

Ferramenta de memória forense e caça a ameaças para Windows que examina a memória de processos ativos em busca de padrões maliciosos, técnicas de injeção e assemblies .NET carregados reflexivamente, usando um modelo de confiança em várias camadas para reduzir falsos positivos.

Ver Repositório

Logotipo Aether


Aether

versão : 0.9 (lançamento estável)

Aether é uma ferramenta Windows de forense de memória e caça a ameaças que analisa a memória de processos ativos em busca de padrões maliciosos, detecta técnicas de injeção, assinaturas de implantes, assemblies .NET carregados reflexivamente. Funciona com um modelo de confiança em múltiplas camadas que reduz drasticamente a taxa de falsos positivos e caça comportamentos maliciosos. Aether tem boa capacidade de detectar técnicas como Hollowing, APC, e sequestro de threads. Analistas de segurança podem usá-la para analisar, caçar e capturar regiões suspeitas para análise offline.

Documentos: https://0xsp.com/docs/aether-getting-started/

Artigos de pesquisa:

https://0xsp.com/security%20research%20%20development%20srd/aether-memory-forensics-and-threat-hunting-tool/

https://0xsp.com/research/game-of-hide-and-seek-detecting-dynamic-api-resolution-at-runtime-with-aether/

Principais Funcionalidades

Breves explicações sobre as principais funcionalidades do Aether. Você pode ler o artigo técnico completo para obter mais informações:

Varredura de Assinaturas

  • Correspondência de padrões de bytes na memória do processo com um índice de primeiro byte que fornece uma aceleração de 50 a 100x em comparação com a varredura ingênua
  • Codificação dupla ASCII + UTF-16LE — captura strings armazenadas pelo CLR .NET (onde "msxsl:script" se torna 6D 00 73 00 78 00 ...)
  • Carregamento dinâmico de regras de arquivos JSON — adicione novas assinaturas em rules/ sem recompilação
  • Detecção de cabeçalho PE em regiões MEM_PRIVATE — sinaliza assemblies .NET carregados reflexivamente (metadados MZ + PE + BSJB)

IOCs Estruturais de Memória

Aether aplica cinco filtros sobre o sinal bruto do working-set, de modo que uma descoberta requer vários indicadores concordantes antes de ser reportada com filtragem de FP:

Outras verificações estruturais:

  • Referência cruzada da lista de módulos da PEB : alocações MEM_IMAGE que não estão na lista de módulos da PEB (hollowing de DLL / stomping de módulo)
  • Varredura de working-set : detecção de página de código modificado via K32QueryWorkingSetEx, em lote com uma chamada de sistema por região em vez de uma por página de 4 KB (≈ 50-100× mais rápido que o loop ingênuo)
  • Detecção de RWX privado : sinaliza alocações MEM_PRIVATE + PAGE_EXECUTE_* (produz resultados FP) (shellcode, JIT spray, alocações de stubs de código dinâmico)
  • Sonda de prólogo de hook — lê os primeiros 16 bytes de cada página de código privado e corresponde a trampolins clássicos x86/x64:
    • E9 ?? ?? ?? ?? — JMP rel32
    • FF 25 ?? ?? ?? ?? — JMP [rip+disp32]
    • 68 ?? ?? ?? ?? C3 — PUSH imm32 ; RET
    • 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? FF E0 — MOV RAX, imm64 ; JMP RAX

Validação de Endereço de Início de Thread (TSAV / L8)

Aether verifica threads com classificação mais rigorosa e correlação cruzada com as descobertas L1–L5. Para cada thread criada no processo alvo, Aether lê seu Win32StartAddress via NtQueryInformationThread e, quando o acesso permite, também o Rip / Eip ativo via GetThreadContext / Wow64GetThreadContext. Cada endereço é então classificado conforme a tabela a seguir. Para mais detalhes, leia o artigo:

O que torna isso mais forte do que a verificação básica "o start_address está em algum módulo":

  • Verificação cruzada VirtualQueryEx — cada endereço é consultado por Type / Protect / AllocationBase em uma única chamada O(1) em vez de uma varredura linear na lista de módulos
  • Correlação cruzada com L1–L5 — uma thread cujo início cai dentro de uma alocação já sinalizada é atualizada de "OK" para TSAV_MODIFIED_HOST
  • Consistência da PEB — módulos hollowed são detectados mesmo quando o endereço de início tecnicamente cai dentro de um intervalo "real"
  • Sonda de RIP suspenso — Win32StartAddress é gravável no processo via NtSetInformationThread e é o campo falsificável; o Rip ativo de uma thread suspensa é aquele que um carregador não pode reescrever facilmente. Comparamos os dois e sinalizamos qualquer discordância que resolva para uma região suspeita
  • Consciente de WoW64 — alterna automaticamente para Wow64GetThreadContext e lê Eip para threads de 32 bits dentro de um processo de 64 bits
  • Escada de direitos de acesso — recua de → → por thread, para que cenários de acesso parcial ainda produzam classificações úteis

L9 + L10 - Detecção de Tabela de API de Heap com Correlação Cruzada de Módulos

A resolução de API em tempo de execução é uma técnica frequentemente usada por malware. O mecanismo de detecção do Aether identifica esse comportamento analisando o heap em busca de endereços e ponteiros de módulo válidos, e correlacionando os resultados com os critérios de filtragem descritos abaixo:

Cada filtro elimina uma classe específica de FP observada em telemetria real:

Análise de Entropia e Heurísticas de Shellcode

Aether suporta detecção de padrão XOR no nível do stub por enquanto e adota o algoritmo de entropia de Shannon para verificar a aleatoriedade dos valores de bytes em uma região de memória, sinalizando tudo acima de um limiar. Para lidar com a alta quantidade de FP, o Aether usa múltiplos indicadores.

Detecção de Beacon C2

  • Monitoramento de conexão TCP — consulta GetExtendedTcpTable para um PID alvo
  • Detecção de padrão de beacon — identifica conexões curtas e periódicas (comportamento clássico de callback C2)
  • Saída em tabela de conexão — tabela formatada no console com estado, endpoint, acessos e protocolo

Modos de Saída

  • Relatório colorido no console com destaque ANSI baseado em gravidade
  • JSON analisável por máquina para integração com SIEM / pipeline d-tect.py
  • Saída classificada por suspeição — cada descoberta MODIFIED_CODE_* carrega private_pages e region_pages para que a triagem tenha os números reais
  • Saída formatada em tabela usando caracteres Unicode de moldura para caixa para monitoramento de conexão

Uso

root@kitploit:~
Aether.exe --scan --pid <PID> [OPÇÕES]
Aether.exe --scan --lookup "NomeDoProcesso.exe"
Aether.exe --hunt <PID> SLEEP_MS PERIOD
Aether.exe --scan-all [OPÇÕES]

Opções

Como Compilar

Pré-requisitos

  • Zig 0.16 — baixe aqui
  • Compilação cruzada funciona a partir de qualquer sistema operacional host (Linux, macOS, Windows)

Compilar

root@kitploit:~
git clone https://github.com/0xsp-SRD/aether
cd aether

# Compilação de depuração (verificações de segurança ativadas)
zig build

# Compilação de lançamento (binário menor e mais rápido)
zig build -Doptimize=ReleaseSafe
# ou
zig build -Doptimize=ReleaseFast

O executável compilado fica em zig-out/bin/Aether.exe.

Implantar

Copie zig-out/bin/Aether.exe e o diretório rules/ para a máquina Windows alvo se você quiser realizar varreduras de assinatura adicionais. Se o processo alvo exigir privilégios de Administrador, você precisa executar o Aether.exe com privilégios de Administrador.

Limitações

  • Apenas modo usuário — sem driver de kernel; não pode detectar rootkits ou manipulações em nível de kernel
  • Apenas IPv4 — o monitoramento de conexão TCP não suporta endpoints IPv6 por enquanto.
  • O diff em disco L5 requer acesso ao arquivo — se o arquivo do módulo original foi excluído ou está bloqueado, o diff em disco pula silenciosamente esse módulo (outras camadas ainda executam)
  • A lista de trampolins falsificados TSAV resolve no próprio processo do scanner — captura o caso comum onde DLLs do sistema compartilham uma base ASLR em toda a sessão mas pode perder alvos com bases únicas por processo (raro no Win10+)
  • A sonda RIP TSAV só captura threads suspensas — uma reescrita de Win32StartAddress em uma thread já em execução só pode ser detectada se a thread estiver parada em uma espera quando sondada (mesma restrição do Moneta)
  • A detecção XOR-PE é básica nesta versão

Licença

Aether Community é licenciado sob a GNU GPL v3.0. Licenças comerciais estão disponíveis apenas junto ao autor para uso proprietário ou comercial.

Baixar ferramenta
CamadaFiltroPropósito
L1EstruturalApenas sub-regiões executáveis de IMAGE são consideradas (elimina ruído COW de .data / .rdata)
L2QuantitativoClassificar por contagem de private_pages e private_ratio (baixo / médio / alto)
L3CorroboraçãoPromover apenas se um sinal independente concordar na mesma base de alocação — acerto de assinatura, missing_peb_entry, private_rwx, prólogo de hook, ou diff em disco
L4Consciente de CLRSupressão por módulo para alvos ngen / R2R / tiered-JIT (*.ni.dll, mscor*, clr*, coreclr, system.private.corelib*) em vez de pular completamente quando o CLR está carregado
L5Diff em discoMapear o arquivo do módulo com CreateFileMappingW(SEC_IMAGE_NO_EXECUTE); comparar os primeiros 16 bytes de cada página executável privada com o mesmo RVA no disco. Qualquer divergência é um IOC de modificação real
  • 49 BB ?? ?? ?? ?? ?? ?? ?? ?? 41 FF E3 — Estilo Detours MOV R11, imm64 ; JMP R11
  • Detecção de CLR — sonda de objeto de seção para Cor_Private_IPCBlock_v4_<PID> e o v2 Cor_Private_IPCBlock_<PID> (legado .NET 2/3 / mscorwks), para que pools de aplicativos barulhentos executando runtimes antigos não sejam classificados erroneamente
  • VereditoGravidadeCondição
    TSAV_SHELLCODE_PRIVATECRÍTICOO endereço está em uma região MEM_PRIVATE + PAGE_EXECUTE_* — shellcode clássico de CreateRemoteThread
    TSAV_SUSPENDED_RIPCRÍTICOO Rip de uma thread suspensa discorda de Win32StartAddress e resolve para uma região suspeita — captura falsificação de Win32StartAddress (truques EarlyBird / APC) e sequestros de SetThreadContext
    TSAV_HOLLOWED_HOSTALTAEndereço dentro de uma alocação MEM_IMAGE que não está na lista de módulos da PEB (hollowing de DLL / stomping de módulo)
    TSAV_MODIFIED_HOSTALTAEndereço dentro de uma alocação MEM_IMAGE que o pipeline L1–L5 já sinalizou como MODIFIED_CODE_*, MISSING_PEB, PRIVATE_RWX, DISK_MEM_DIFF, ou HOOK_PROLOGUE
    TSAV_STAGED_PRIVATE_RWALTAMEM_PRIVATE + PAGE_READWRITE — preparação de shellcode antes de VirtualProtect
    TSAV_MAPPED_NONPEMÉDIAMEM_MAPPED (seção com suporte de arquivo de paginação) sem cabeçalho PE — sRDI / carregador reflexivo de arquivo de paginação
    TSAV_SPOOF_TRAMPOLINEMÉDIAEndereço corresponde a um trampolim na lista de bloqueio (LoadLibraryA/W/ExA/W, WinExec, CreateProcessA/W, VirtualAlloc[Ex], RtlExitUserThread, RtlExitUserProcess, NtTerminateProcess, ShellExecuteA/W)
    QUERY_INFORMATION | GET_CONTEXT
    QUERY_INFORMATION
    QUERY_LIMITED_INFORMATION
    FiltroRegraClasse de FP que remove
    F1count >= 5dados aleatórios em forma de ponteiro, NULL, HMODULES
    F2rejeitar execuções que apontam apenas para o EXE hospedeirovtables de classe C++ do aplicativo
    F3distinct_modules >= 2vtables de framework de DLL única (Qt, MFC, wxWidgets)
    F4capability_modules >= 2vtables de navegador / CRT que tocam uma única DLL do SO (ex. iertutil + ucrtbase + shlwapi)
    F5 (L10)>= 80% dos ponteiros verificáveis caem em RVAs exportadosTabelas de dispatch Winsock LSP, arrays de callbacks de plugin, vtables apontando para métodos internos (não exportados)
    BandeiraDescrição
    --pid, -p <PID>ID do processo alvo para escanear
    --lookup, -l <nome>Encontrar todos os PIDs que correspondem a um nome de processo
    --json, -jSaída dos resultados como JSON (para integração com SIEM)
    --verbose, -vMostrar detalhes da varredura por região
    --scan-all, -aEscanear todos os processos
    --hunt, -b <PID> [ms] [acessos]Monitorar conexões — consultar a cada ms (padrão 2000), sinalizar endpoints com ≥ acessos ocorrências
    --networkingModo de monitoramento de rede
    --rules, -r <dir>Diretório de regras (padrão: rules/)
    --config, -c <arquivo>Arquivo de regra único (formato legado)
    --dump, ``Despejar região de memória específica com tamanho personalizado
    --read, ``Ler conteúdo da região de memória ao vivo no terminal
    --help, -hMostrar ajuda