Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
MappedImagesDetector — Scanner de memória nativo e leve do Windows para plataformas AV/EDR, detectando imagens mapeadas suspeitas e técnicas de injeção manual de DLL por IAT thunk | Kitploit
Scanner de memória nativo e leve do Windows para plataformas AV/EDR, detectando imagens mapeadas suspeitas e técnicas de injeção manual de DLL por IAT thunk
Scanner de memória nativo do Windows para deteção de injeções maliciosas de DLL e malware em memória
MappedImagesDetector é uma ferramenta C++20 de baixo nível para Windows, concebida para detetar técnicas de injeção maliciosa de DLL usadas por malware moderno, incluindo DLL mapeadas manualmente, cabeçalhos PE apagados e imagens de memória suspeitas que as soluções antivírus tradicionais muitas vezes não detetam.
Este projeto centra-se na deteção baseada em memória, não em assinaturas de disco. Foi criado para motores antivírus, sistemas EDR e investigação de malware, onde a visibilidade do espaço de endereços de um processo é fundamental.
Que problema resolve?
O malware moderno opera cada vez mais inteiramente em memória:
DLLs mapeadas manualmente sem usar LoadLibrary
Cabeçalhos PE apagados após mapeamento para evitar scanners
Tabelas de Endereços de Importação (IAT) falsas ou incompletas
Regiões de memória executável que não pertencem a nenhum módulo legítimo
O AV baseado em disco não vê nada. MappedImagesDetector inspeciona diretamente a memória do processo e sinaliza estas anomalias.
Capacidades principais
Detetar DLLs mapeadas manualmente não presentes nas listas de módulos PEB/LDR
Identificar cabeçalhos PE apagados ou corrompidos na memória
Sinalizar imagens mapeadas suspeitas e regiões executáveis órfãs
Detetar anomalias no IAT / CRT thunk comuns em mapeamento manual
Examinar regiões de memória executável com proteções anómalas (RWX / EXEC-only)
Implementação nativa e leve em C++20 / Win32
Concebido para ser integrado em pipelines de AV / EDR
Sem truques. Sem bases de dados de assinaturas. Apenas inspeção de memória.
Para quem se destina
Programadores de AV & EDR a adicionar deteção baseada em memória
Engenheiros de Blue Team & SOC a fazer resposta a incidentes
Investigadores de malware a analisar implantes em memória
Engenheiros de segurança a construir ferramentas defensivas
Isto não é um framework ofensivo e não é um loader.
Como funciona a deteção (alto nível)
O scanner aplica múltiplas heurísticas defensivas:
Enumera as regiões de memória virtual do processo
Correlaciona imagens mapeadas com as listas de módulos PEB/LDR
Valida as estruturas PE em memória quando presentes
Deteta inconsistências típicas de mapeamento manual
Sinaliza regiões executáveis que não correspondem a imagens válidas
Cada achado pode ser pontuado e consumido por lógica de nível superior (EDR, SIEM, automação).
Estrutura do repositório
root@kitploit:~
AnomaliesDetector/ # lógica principal de scanning
TestModule/ # DLL de teste para validação local
MappedImagesDetector.sln # Solução do Visual Studio
Requisitos
Windows 10+ (x64)
Visual Studio 2019 ou 2022
MSVC com C++20 ativado
Compilação
Abra a solução no Visual Studio e compile x64 / Release, ou use MSBuild: