
Caça ao vivo de técnicas de injeção de código
Caça automatizada a malware residente em memória em escala
Este projeto está EM ANDAMENTO. Espere mudanças de funcionalidades e lançamentos binários nas próximas semanas.
Memhunter é uma ferramenta sensor de endpoint especializada em detectar malware residente, melhorando o processo de análise de ameaças e os tempos de remediação. A ferramenta detecta e reporta malware residente em memória que vive em processos de endpoint. O Memhunter detecta técnicas conhecidas de injeção maliciosa de memória. O processo de detecção é realizado através de análise ao vivo, sem necessidade de despejos de memória. A ferramenta foi projetada como um substituto para plugins de análise forense de memória como malfind e hollowfind. A ideia de não exigir despejos de memória ajuda a realizar a caça a malware residente em memória em escala, sem análise manual e sem a infraestrutura complexa necessária para mover despejos para ambientes forenses.
O processo de detecção é realizado através de uma combinação de coleta de dados de endpoint e scanners de inspeção de memória. A ferramenta é um binário independente que, ao ser executado, se implanta como um serviço do Windows. Uma vez em execução como serviço, o memhunter inicia a coleta de eventos ETW que podem indicar ataques de injeção de código. O fluxo ao vivo dos eventos de dados coletados é alimentado em scanners de inspeção de memória que usam heurísticas de detecção para selecionar os potenciais ataques. Todo o processo de detecção não requer intervenção humana, nem despejos de memória, e pode ser realizado pela própria ferramenta em escala.
Além da coleta de dados e heurísticas de caça, o projeto também levou à criação de uma ferramenta complementar chamada "minjector", que contém +15 técnicas de injeção de código. A ferramenta minjector pode não apenas ser usada para exercitar as detecções do memhunter, mas também como um local único para aprender sobre técnicas conhecidas de injeção de código existentes.
Deck de arquitetura disponível aqui
![]()
![]()