
Scanner de memória nativo e leve do Windows para plataformas AV/EDR, detectando imagens mapeadas suspeitas e técnicas de injeção manual de DLL por IAT thunk
Scanner de memória nativo do Windows para deteção de injeções maliciosas de DLL e malware em memória
MappedImagesDetector é uma ferramenta C++20 de baixo nível para Windows, concebida para detetar técnicas de injeção maliciosa de DLL usadas por malware moderno, incluindo DLL mapeadas manualmente, cabeçalhos PE apagados e imagens de memória suspeitas que as soluções antivírus tradicionais muitas vezes não detetam.
Este projeto centra-se na deteção baseada em memória, não em assinaturas de disco. Foi criado para motores antivírus, sistemas EDR e investigação de malware, onde a visibilidade do espaço de endereços de um processo é fundamental.
O malware moderno opera cada vez mais inteiramente em memória:
LoadLibraryO AV baseado em disco não vê nada. MappedImagesDetector inspeciona diretamente a memória do processo e sinaliza estas anomalias.
Sem truques. Sem bases de dados de assinaturas. Apenas inspeção de memória.
Isto não é um framework ofensivo e não é um loader.
O scanner aplica múltiplas heurísticas defensivas:
Cada achado pode ser pontuado e consumido por lógica de nível superior (EDR, SIEM, automação).
AnomaliesDetector/ # lógica principal de scanning
TestModule/ # DLL de teste para validação local
MappedImagesDetector.sln # Solução do Visual Studio
Abra a solução no Visual Studio e compile x64 / Release, ou use MSBuild:
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
Os binários são gerados nos diretórios bin do projeto.
TestModule apenas para desenvolvimento e validaçãoO registo é tratado através do logger integrado e pode ser redirecionado ou alargado.
A deteção em memória é poderosa mas ruidosa. Este projeto deve ser usado como:
Contribuições focadas na qualidade da deteção defensiva são bem-vindas:
Pull requests que adicionem funcionalidade ofensiva ou estilo loader serão rejeitados.
MappedImagesDetector existe por uma razão:
Expor código malicioso que se esconde na memória e contorna a deteção antivírus tradicional.
Se está a construir software de segurança e ainda confia apenas em indicadores de disco, já está atrasado.