Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MemTracer — Ferramenta de análise de memória ao vivo para detectar DLLs .NET carregadas reflexivamente, examinando regiões de memória de processos em busca de flags anormais, tipos de página e cabeçalhos PE. Despeja módulos suspeitos e exporta relatórios forenses em JSON. | Kitploit
Ferramentas/GitHubGitHub/mayhamad/memtracer
Forensia de MemóriaAnálise ForenseAnálise de MalwareForensia Digital
GitHubmayhamad/memtracer

MemTracer

Ferramenta de análise de memória ao vivo para detectar DLLs .NET carregadas reflexivamente, examinando regiões de memória de processos em busca de flags anormais, tipos de página e cabeçalhos PE. Despeja módulos suspeitos e exporta relatórios forenses em JSON.

Ver Repositório
647há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

MemTracer

O MemTracer é uma ferramenta que oferece capacidades de análise de memória em tempo real, permitindo que profissionais de forense digital descubram e investiguem vestígios de ataques furtivos ocultos na memória. O MemTracer é implementado em linguagem Python, com o objetivo de detectar bibliotecas de vínculo dinâmico (DLL) nativas do .NET framework carregadas reflexivamente. Isso é alcançado procurando pelas seguintes características anormais da região de memória:

  • O estado dos sinalizadores de páginas de memória em cada região de memória. Especificamente, o sinalizador MEM_COMMIT, que é usado para reservar páginas de memória para uso de memória virtual.
  • O tipo de páginas na região. O tipo de página MEM_MAPPED indica que as páginas de memória dentro da região estão mapeadas na visão de uma seção.
  • A proteção de memória para a região. A proteção PAGE_READWRITE indica que a região de memória é legível e gravável, o que acontece se o método Assembly.Load(byte[]) for usado para carregar um módulo na memória.
  • A região de memória contém um cabeçalho PE.


A ferramenta começa escaneando os processos em execução e analisando as características das regiões de memória alocadas para detectar sintomas de carregamento reflexivo de DLL. Regiões de memória suspeitas que são identificadas como módulos DLL são extraídas para análise e investigação adicionais.
Além disso, a ferramenta oferece as seguintes opções:

  • Extrair o processo comprometido.
  • Exportar um arquivo JSON que fornece informações sobre o processo comprometido, como nome do processo, ID, caminho, tamanho e endereço base.
  • Pesquisar por um módulo carregado específico pelo nome.

Exemplo

python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help mostra esta mensagem de ajuda e sai
-r, --reflectiveScan Procurar por carregamento reflexivo de DLL
-m MODULE, --module MODULE Procurar por DLL específica carregada

O script precisa de privilégios de administrador para inspecionar todos os processos.

Baixar ferramenta