Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MappedImagesDetector — Scanner de memória nativo e leve do Windows para plataformas AV/EDR, detectando imagens mapeadas suspeitas e técnicas de injeção manual de DLL por IAT thunk | Kitploit
Ferramentas/GitHubGitHub/adem-hosni/mappedimagesdetector
Ferramentas DefensivasForensia de MemóriaEngenharia ReversaAnálise de MalwareAnálise de BináriosResposta a IncidentesDetecção de Anomalias
GitHubadem-hosni/mappedimagesdetector

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

MappedImagesDetector

Scanner de memória nativo e leve do Windows para plataformas AV/EDR, detectando imagens mapeadas suspeitas e técnicas de injeção manual de DLL por IAT thunk

Ver Repositório
15há 8 mesesAinda não revisado
Compartilhar

MappedImagesDetector

Scanner de memória nativo do Windows para deteção de injeções maliciosas de DLL e malware em memória

MappedImagesDetector é uma ferramenta C++20 de baixo nível para Windows, concebida para detetar técnicas de injeção maliciosa de DLL usadas por malware moderno, incluindo DLL mapeadas manualmente, cabeçalhos PE apagados e imagens de memória suspeitas que as soluções antivírus tradicionais muitas vezes não detetam.

Este projeto centra-se na deteção baseada em memória, não em assinaturas de disco. Foi criado para motores antivírus, sistemas EDR e investigação de malware, onde a visibilidade do espaço de endereços de um processo é fundamental.


Que problema resolve?

O malware moderno opera cada vez mais inteiramente em memória:

  • DLLs mapeadas manualmente sem usar LoadLibrary
  • Cabeçalhos PE apagados após mapeamento para evitar scanners
  • Tabelas de Endereços de Importação (IAT) falsas ou incompletas
  • Regiões de memória executável que não pertencem a nenhum módulo legítimo

O AV baseado em disco não vê nada. MappedImagesDetector inspeciona diretamente a memória do processo e sinaliza estas anomalias.


Capacidades principais

  • Detetar DLLs mapeadas manualmente não presentes nas listas de módulos PEB/LDR
  • Identificar cabeçalhos PE apagados ou corrompidos na memória
  • Sinalizar imagens mapeadas suspeitas e regiões executáveis órfãs
  • Detetar anomalias no IAT / CRT thunk comuns em mapeamento manual
  • Examinar regiões de memória executável com proteções anómalas (RWX / EXEC-only)
  • Implementação nativa e leve em C++20 / Win32
  • Concebido para ser integrado em pipelines de AV / EDR
  • Sem truques. Sem bases de dados de assinaturas. Apenas inspeção de memória.


    Para quem se destina

    • Programadores de AV & EDR a adicionar deteção baseada em memória
    • Engenheiros de Blue Team & SOC a fazer resposta a incidentes
    • Investigadores de malware a analisar implantes em memória
    • Engenheiros de segurança a construir ferramentas defensivas

    Isto não é um framework ofensivo e não é um loader.


    Como funciona a deteção (alto nível)

    O scanner aplica múltiplas heurísticas defensivas:

    • Enumera as regiões de memória virtual do processo
    • Correlaciona imagens mapeadas com as listas de módulos PEB/LDR
    • Valida as estruturas PE em memória quando presentes
    • Deteta inconsistências típicas de mapeamento manual
    • Sinaliza regiões executáveis que não correspondem a imagens válidas

    Cada achado pode ser pontuado e consumido por lógica de nível superior (EDR, SIEM, automação).


    Estrutura do repositório

    root@kitploit:~
    AnomaliesDetector/        # lógica principal de scanning
    TestModule/              # DLL de teste para validação local
    MappedImagesDetector.sln # Solução do Visual Studio
    

    Requisitos

    • Windows 10+ (x64)
    • Visual Studio 2019 ou 2022
    • MSVC com C++20 ativado

    Compilação

    Abra a solução no Visual Studio e compile x64 / Release, ou use MSBuild:

    root@kitploit:~
    msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
    

    Os binários são gerados nos diretórios bin do projeto.


    Utilização

    • Execute o scanner com privilégios suficientes para enumerar processos
    • Use TestModule apenas para desenvolvimento e validação
    • Integre a lógica principal em componentes AV ou EDR como um módulo de deteção

    O registo é tratado através do logger integrado e pode ser redirecionado ou alargado.


    Falsos positivos

    A deteção em memória é poderosa mas ruidosa. Este projeto deve ser usado como:

    • Um sinal, não um veredito
    • Combinado com comportamento, reputação e telemetria
    • Ajustado com listas de permissões e lógica sensível ao contexto

    Contribuição

    Contribuições focadas na qualidade da deteção defensiva são bem-vindas:

    1. Faça um fork do repositório
    2. Crie um branch de funcionalidade
    3. Garanta compilações limpas em Windows x64
    4. Submeta um PR com justificação clara

    Pull requests que adicionem funcionalidade ofensiva ou estilo loader serão rejeitados.


    Resumo

    MappedImagesDetector existe por uma razão:

    Expor código malicioso que se esconde na memória e contorna a deteção antivírus tradicional.

    Se está a construir software de segurança e ainda confia apenas em indicadores de disco, já está atrasado.

    Baixar ferramenta