Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
aether — Ferramenta de memória forense e caça a ameaças para Windows que examina a memória de processos ativos em busca de padrões maliciosos, técnicas de injeção e assemblies .NET carregados reflexivamente, usando um modelo de confiança em várias camadas para reduzir falsos positivos. | Kitploit
Ferramentas/GitHubGitHub/0xsp-srd/aether
Análise Dinâmica (Sandboxing)Forensia de MemóriaAnálise de VulnerabilidadesShellcodeAnálise ForenseAnálise de MalwareForensia DigitalComando e ControleAnálise de BináriosResposta a Incidentes
GitHub
58416há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
0xsp-srd/aether

aether

Ferramenta de memória forense e caça a ameaças para Windows que examina a memória de processos ativos em busca de padrões maliciosos, técnicas de injeção e assemblies .NET carregados reflexivamente, usando um modelo de confiança em várias camadas para reduzir falsos positivos.

Ver Repositório
Compartilhar

Logotipo Aether


Aether

versão : 0.9 (lançamento estável)

Aether é uma ferramenta Windows de forense de memória e caça a ameaças que analisa a memória de processos ativos em busca de padrões maliciosos, detecta técnicas de injeção, assinaturas de implantes, assemblies .NET carregados reflexivamente. Funciona com um modelo de confiança em múltiplas camadas que reduz drasticamente a taxa de falsos positivos e caça comportamentos maliciosos. Aether tem boa capacidade de detectar técnicas como Hollowing, APC, e sequestro de threads. Analistas de segurança podem usá-la para analisar, caçar e capturar regiões suspeitas para análise offline.

Documentos: https://0xsp.com/docs/aether-getting-started/

Artigos de pesquisa:

https://0xsp.com/security%20research%20%20development%20srd/aether-memory-forensics-and-threat-hunting-tool/

https://0xsp.com/research/game-of-hide-and-seek-detecting-dynamic-api-resolution-at-runtime-with-aether/

Principais Funcionalidades

Breves explicações sobre as principais funcionalidades do Aether. Você pode ler o artigo técnico completo para obter mais informações:

Varredura de Assinaturas

  • Correspondência de padrões de bytes na memória do processo com um índice de primeiro byte que fornece uma aceleração de 50 a 100x em comparação com a varredura ingênua
  • Codificação dupla ASCII + UTF-16LE — captura strings armazenadas pelo CLR .NET (onde "msxsl:script" se torna 6D 00 73 00 78 00 ...)
  • Carregamento dinâmico de regras de arquivos JSON — adicione novas assinaturas em rules/ sem recompilação
  • Detecção de cabeçalho PE em regiões MEM_PRIVATE — sinaliza assemblies .NET carregados reflexivamente (metadados MZ + PE + BSJB)

IOCs Estruturais de Memória

Aether aplica cinco filtros sobre o sinal bruto do working-set, de modo que uma descoberta requer vários indicadores concordantes antes de ser reportada com filtragem de FP:

CamadaFiltroPropósito
L1EstruturalApenas sub-regiões executáveis de IMAGE são consideradas (elimina ruído COW de .data / .rdata)
L2QuantitativoClassificar por contagem de private_pages e private_ratio (baixo / médio / alto)
L3CorroboraçãoPromover apenas se um sinal independente concordar na mesma base de alocação — acerto de assinatura, missing_peb_entry, private_rwx, prólogo de hook, ou diff em disco
L4Consciente de CLRSupressão por módulo para alvos ngen / R2R / tiered-JIT (*.ni.dll, mscor*, clr*, coreclr, system.private.corelib*) em vez de pular completamente quando o CLR está carregado
L5Diff em discoMapear o arquivo do módulo com CreateFileMappingW(SEC_IMAGE_NO_EXECUTE); comparar os primeiros 16 bytes de cada página executável privada com o mesmo RVA no disco. Qualquer divergência é um IOC de modificação real

Outras verificações estruturais:

  • Referência cruzada da lista de módulos da PEB : alocações MEM_IMAGE que não estão na lista de módulos da PEB (hollowing de DLL / stomping de módulo)
  • Varredura de working-set : detecção de página de código modificado via K32QueryWorkingSetEx, em lote com uma chamada de sistema por região em vez de uma por página de 4 KB (≈ 50-100× mais rápido que o loop ingênuo)
  • Detecção de RWX privado : sinaliza alocações MEM_PRIVATE + PAGE_EXECUTE_* (produz resultados FP) (shellcode, JIT spray, alocações de stubs de código dinâmico)
  • Sonda de prólogo de hook — lê os primeiros 16 bytes de cada página de código privado e corresponde a trampolins clássicos x86/x64:
    • E9 ?? ?? ?? ?? — JMP rel32
    • FF 25 ?? ?? ?? ?? — JMP [rip+disp32]
    • 68 ?? ?? ?? ?? C3 — PUSH imm32 ; RET
    • 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? FF E0 — MOV RAX, imm64 ; JMP RAX
    • 49 BB ?? ?? ?? ?? ?? ?? ?? ?? 41 FF E3 — Estilo Detours MOV R11, imm64 ; JMP R11
  • Detecção de CLR — sonda de objeto de seção para Cor_Private_IPCBlock_v4_<PID> e o v2 Cor_Private_IPCBlock_<PID> (legado .NET 2/3 / mscorwks), para que pools de aplicativos barulhentos executando runtimes antigos não sejam classificados erroneamente

Validação de Endereço de Início de Thread (TSAV / L8)

Aether verifica threads com classificação mais rigorosa e correlação cruzada com as descobertas L1–L5. Para cada thread criada no processo alvo, Aether lê seu Win32StartAddress via NtQueryInformationThread e, quando o acesso permite, também o Rip / Eip ativo via GetThreadContext / Wow64GetThreadContext. Cada endereço é então classificado conforme a tabela a seguir. Para mais detalhes, leia o artigo:

VereditoGravidadeCondição
TSAV_SHELLCODE_PRIVATECRÍTICOO endereço está em uma região MEM_PRIVATE + PAGE_EXECUTE_* — shellcode clássico de CreateRemoteThread
TSAV_SUSPENDED_RIPCRÍTICOO Rip de uma thread suspensa discorda de Win32StartAddress e resolve para uma região suspeita — captura falsificação de Win32StartAddress (truques EarlyBird / APC) e sequestros de SetThreadContext
TSAV_HOLLOWED_HOSTALTAEndereço dentro de uma alocação MEM_IMAGE que não está na lista de módulos da PEB (hollowing de DLL / stomping de módulo)
TSAV_MODIFIED_HOSTALTAEndereço dentro de uma alocação MEM_IMAGE que o pipeline L1–L5 já sinalizou como MODIFIED_CODE_*, MISSING_PEB, PRIVATE_RWX, DISK_MEM_DIFF, ou HOOK_PROLOGUE
TSAV_STAGED_PRIVATE_RWALTAMEM_PRIVATE + PAGE_READWRITE — preparação de shellcode antes de VirtualProtect
TSAV_MAPPED_NONPEMÉDIAMEM_MAPPED (seção com suporte de arquivo de paginação) sem cabeçalho PE — sRDI / carregador reflexivo de arquivo de paginação
TSAV_SPOOF_TRAMPOLINEMÉDIAEndereço corresponde a um trampolim na lista de bloqueio (LoadLibraryA/W/ExA/W, WinExec, CreateProcessA/W, VirtualAlloc[Ex], RtlExitUserThread, RtlExitUserProcess, NtTerminateProcess, ShellExecuteA/W)

O que torna isso mais forte do que a verificação básica "o start_address está em algum módulo":

  • Verificação cruzada VirtualQueryEx — cada endereço é consultado por Type / Protect / AllocationBase em uma única chamada O(1) em vez de uma varredura linear na lista de módulos
  • Correlação cruzada com L1–L5 — uma thread cujo início cai dentro de uma alocação já sinalizada é atualizada de "OK" para TSAV_MODIFIED_HOST
  • Consistência da PEB — módulos hollowed são detectados mesmo quando o endereço de início tecnicamente cai dentro de um intervalo "real"
  • Sonda de RIP suspenso — Win32StartAddress é gravável no processo via NtSetInformationThread e é o campo falsificável; o Rip ativo de uma thread suspensa é aquele que um carregador não pode reescrever facilmente. Comparamos os dois e sinalizamos qualquer discordância que resolva para uma região suspeita
  • Consciente de WoW64 — alterna automaticamente para Wow64GetThreadContext e lê Eip para threads de 32 bits dentro de um processo de 64 bits
  • Escada de direitos de acesso — recua de QUERY_INFORMATION | GET_CONTEXT → QUERY_INFORMATION → QUERY_LIMITED_INFORMATION por thread, para que cenários de acesso parcial ainda produzam classificações úteis

L9 + L10 - Detecção de Tabela de API de Heap com Correlação Cruzada de Módulos

A resolução de API em tempo de execução é uma técnica frequentemente usada por malware. O mecanismo de detecção do Aether identifica esse comportamento analisando o heap em busca de endereços e ponteiros de módulo válidos, e correlacionando os resultados com os critérios de filtragem descritos abaixo:

Cada filtro elimina uma classe específica de FP observada em telemetria real:

Baixar ferramenta