Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WhacAMole — Análise de memória ao vivo detectando IOCs de malware em processos, módulos, handles, tokens, threads, assemblies .NET, espaço de endereçamento de memória e variáveis de ambiente. Despeja, detecta e desmonta hooks, shellcode, regiões de memória, módulos e processos. | Kitploit
Ferramentas/GitHubGitHub/ignacioj/whacamole
Gerenciamento de Indicadores de Comprometimento (IOC)Análise Dinâmica (Sandboxing)Forensia de MemóriaEngenharia ReversaShellcodeDepuradoresAnálise ForenseAnálise de MalwareForensia DigitalAnálise de BináriosInteligência de AmeaçasResposta a Incidentes
45425há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubignacioj/whacamole

WhacAMole

Análise de memória ao vivo detectando IOCs de malware em processos, módulos, handles, tokens, threads, assemblies .NET, espaço de endereçamento de memória e variáveis de ambiente. Despeja, detecta e desmonta hooks, shellcode, regiões de memória, módulos e processos.

Ver Repositório
Compartilhar

WhacAMole

WAM_logo

WhacAMole é um programa que analisa processos na memória de forma integral, detectando e alertando sobre anomalias relacionadas a malware e apresentando e salvando em arquivos todas as informações relevantes para verificação, correlação ou análise, além de despejar regiões de memória, processos e módulos suspeitos. Para isso, analisa não apenas as anomalias das regiões de memória dos processos e dos módulos que eles carregam, mas também analisa em profundidade todo o espaço de memória em uso pelo processo. Neste momento, o WhacAMole é capaz de identificar 67 alertas relacionados a comportamentos maliciosos ou que só podem ser devidos a malware. Ele exibe mais de 70 propriedades dos processos, memória e módulos, comparando muitos de seus atributos lidos na memória com os que aparecem no arquivo correspondente em disco, desmonta parcialmente regiões de memória suspeitas e desmonta parcialmente funções exportadas que foram modificadas na memória para que analistas realizem suas próprias investigações.

Modificación de función por malware

Ao contrário de outros programas similares, ele disponibiliza todas as informações relevantes sobre os processos aos analistas, rotulando com diferentes alertas as características relacionadas a malware, para que possam realizar sua própria análise ou buscar outros indícios da existência de processos maliciosos. Os alertas são classificados, de acordo com seu perigo e o número de processos em que o mesmo comportamento aparece, segundo uma escala de seis valores, refletida no documento html com uma escala de cores, sendo 6 (cor preta) um indicador da maior probabilidade de que a característica detectada seja devida a malware e 1 (cor cinza) que, embora o comportamento seja anormal, há muitos processos do sistema onde o mesmo comportamento foi observado:

Color codes

Para facilitar o trabalho dos analistas, as informações são apresentadas na tela, em um arquivo HTML com um painel de navegação dos processos analisados e em arquivos csv de texto. No painel lateral do documento html, é mostrada a árvore de processos, com a cor correspondente ao alerta mais alto detectado neles, com o hiperlink para sua localização no documento, e com a cor azul em seu PID se for um processo de 32 bits ou verde se for um processo .NET. Processos que possuem Control Flow Guard (CFG) habilitado são mostrados em itálico.

Tree1

Informações sobre sessões RDP remotas são exibidas no início das informações do processo:

RDP

A capacidade de rede é exibida de duas maneiras: se uma conexão TCP foi detectada, é exibida com o símbolo do globo terrestre, e se um socket conectado foi detectado, é exibida com um símbolo de globo vazio. Símbolo adicionado (círculo branco) para processos com bibliotecas de navegação http na memória: wininet.dll e winhttp.dll.

TreeTCPSocket

Detalhe da rede:

TCPDetail

Socket conectado:

socketDetail

Há um símbolo especial (uma chave) quando uma atividade tipo Mimikatz é detectada.

socketDetail

Na parte inferior do painel de navegação do documento html, todos os alertas são mostrados, com sua cor, com os PIDs dos processos em que foram detectados na forma de um hiperlink para a posição do documento onde o processo é exibido.

Detections

Se não houver processos detectados com um alerta, seu nome é exibido em fundo branco.

O painel principal exibe todos os processos com suas informações em seções recolhíveis que por padrão estão ocultas. Todos os alertas estão sempre visíveis.

socketDetail

As regiões de memória salvas são xored com a chave 0x0E para evitar que o antivírus as exclua.

Analisar, comparar e apresentar informações de:

1. Processos:

  • Nome do processo.
  • Tamanho do arquivo.
  • PID do processo.
  • PPID do processo.
  • Conexões de rede TCP e UDP.
  • Informa se o processo aparece em quatro listas do PEB: InLoadOrderModuleList, InMemoryOrderModuleList, InInitializationOrderModuleList e LdrpHashTable.
  • Informa se o processo está visível na memória (VAD).
  • Informação do Rich Header.
  • Funções exportadas lidas na memória e lidas do arquivo.
  • Funções importadas.
  • Módulos de importação atrasada (Delay import).
  • Proteção da memória atribuída ao módulo do processo.
  • Tipo de memória.
  • Ponto de entrada do processo lido na memória.
  • Ponto de entrada do processo lido do seu arquivo.
  • Endereço de memória do processo.
  • Seções PE lidas na memória e no arquivo. Ambas são exibidas apenas se houver diferença.
  • Tamanho da seção de dados do PE.
  • Características do executável (DLLCharacteristics).
  • Número da versão principal da imagem (MajorImageVersion).
  • Checksum original e calculado.
  • Do recurso VERSIONINFO, lido da memória e do arquivo, exibe os valores de: Comments, CompanyName, FileDescription, FileVersion, InternalName, LegalCopyright, LegalTrademarks, OriginalFilename, PrivateBuild, ProductName, ProductVersion, SpecialBuild.
  • ID da sessão do processo obtida da Autoridade de Segurança Local (LSA).
  • ID da sessão visível do processo.
  • Identificador Único Local (LUID) da Sessão de Login.
  • Identificador Único Local (LUID) da sessão de login do processo de origem.
  • Integridade do token.
  • Tipo de token.
  • Tipo de logon.
  • Pacote de autenticação utilizado.
  • Usuário e domínio.
  • Identificador de Segurança (SID) do usuário.
  • Pertencimento ao grupo de administradores locais.
  • Linha de comando do processo.
  • Caminho do arquivo do processo. Mostra o FullName do VAD e do PEB se diferirem.
  • Diretório de trabalho atual (CWD) do processo.
  • Formato PE: x86/x64.
  • Tipo de máquina alvo (Target Machine).
  • Data-hora de criação do processo.
  • Tempo decorrido da inicialização do sistema até a criação do processo.
  • Assinatura do PE.
  • Endereço do arquivo de banco de dados do programa (.pdb) lido na memória e no arquivo.
  • Data-hora obtida do IMAGE_FILE_HEADER lido na memória e no arquivo.
  • Data-hora obtida do IMAGE_DEBUG_DIRECTORY lido na memória e no arquivo.
  • Data-hora obtida do IMAGE_EXPORT_DIRECTORY lido na memória e no arquivo.
  • Data-hora obtida do IMAGE_RESOURCE_DIRECTORY lido na memória e no arquivo.
  • Hash SHA1 do arquivo.
  • Informação se é um executável .NET e versão do CLR.
  • Informação se NTFS ou Gravação Transacional (TxF/TxR) foi detectado no processo.
  • Procura por variáveis de ambiente suspeitas.
  • Verifica o estado das threads.
  • Obtém as tarefas em execução no sistema associadas a cada processo.
Baixar ferramenta