
Moneta é uma ferramenta de análise de memória em modo de usuário ao vivo para Windows com capacidade de detectar IOCs de malware.
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
OBRIGATÓRIO
-m {|region|referenced|ioc} -p {|PID}
OPCIONAL
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address <endereço de memória> --region-size <tamanho da região de memória>
-m A memória a selecionar e à qual aplicar as definições do scanner.
* Selecionar todas as regiões de memória confirmada.
ioc Selecionar apenas regiões que tenham suspeitas associadas.
region Selecionar apenas a(s) região(ões) que se sobrepõem à região
fornecida através dos argumentos --address e --region-size.
referenced Selecionar apenas regiões referenciadas dentro da(s) região(ões)
associadas aos argumentos --address e --region-size fornecidos.
-p O(s) processo(s) a digitalizar. Caso seja usado *, todos os processos acessíveis serão enumerados e digitalizados. --option Ações adicionais a aplicar opcionalmente à memória selecionada da digitalização.
from-base Todas as sub-regiões associadas às bases de alocação de toda a
memória selecionada também serão selecionadas.
statistics Calcular estatísticas de permissão na memória selecionada após a
digitalização estar concluída.
-d Despejar toda a memória selecionada no sistema de ficheiros local após cada digitalização de processo estar concluída. --address Um endereço de memória no formato 0x* a ser usado em conjunto com os tipos de seleção "region" ou "referenced". --region-size Opcionalmente, especifique o tamanho da região do "--address" fornecido. O padrão é um tamanho de região de 0. -v O nível de verbosidade com que imprimir informações relacionadas com a memória selecionada. O padrão é "surface". --filter Os filtros a aplicar ao eliminar suspeitas associadas à memória selecionada.
* Aplicar todos os filtros. Apenas malware e falsos positivos
desconhecidos são mostrados.
unsigned-module Regiões de memória de imagem associadas a ficheiros PE não
assinados.
metadata-modules Regiões de memória de imagem provenientes de ficheiros PE de
metadados do Windows assinados no disco.
clr-heap Heaps executáveis nativos criados durante a inicialização do CLR.
clr-prvx Heaps geridos associados a heaps CLR ativos e código JIT.
wow64-init IOCs resultantes da inicialização de processos Wow64, como certas
secções de código de bibliotecas do sistema modificadas.
EXEMPLOS
Enumerar um registo detalhado de toda a memória confirmada em todos os processos no SO:
Moneta64.exe -m * -p * -v detail
Enumerar informações de nível superficial relacionadas com memória suspeita num processo específico:
Moneta64.exe -m ioc -p 1234
Enumerar informações de nível superficial relacionadas com memória suspeita num processo específico a partir da sua base de alocação:
Moneta64.exe -m ioc -p 1234 --option from-base
Despejar uma região de memória específica por endereço num processo específico a partir da sua base de alocação:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
Enumerar informações de nível superficial relacionadas com memória suspeita em todos os processos e mostrar estatísticas de memória sobre IOCs e tipos de região quando a digitalização estiver concluída:
Moneta64.exe -m ioc -p * --option statistics
Enumerar informações de nível superficial relacionadas com memória suspeita em todos os processos, mas excluir IOCs provenientes de módulos não assinados e módulos de metadados:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules