
Ferramenta de análise de memória ao vivo para detectar DLLs .NET carregadas reflexivamente, examinando regiões de memória de processos em busca de flags anormais, tipos de página e cabeçalhos PE. Despeja módulos suspeitos e exporta relatórios forenses em JSON.
O MemTracer é uma ferramenta que oferece capacidades de análise de memória em tempo real, permitindo que profissionais de forense digital descubram e investiguem vestígios de ataques furtivos ocultos na memória. O MemTracer é implementado em linguagem Python, com o objetivo de detectar bibliotecas de vínculo dinâmico (DLL) nativas do .NET framework carregadas reflexivamente. Isso é alcançado procurando pelas seguintes características anormais da região de memória:
A ferramenta começa escaneando os processos em execução e analisando as características das regiões de memória alocadas para detectar sintomas de carregamento reflexivo de DLL. Regiões de memória suspeitas que são identificadas como módulos DLL são extraídas para análise e investigação adicionais.
Além disso, a ferramenta oferece as seguintes opções:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help mostra esta mensagem de ajuda e sai
-r, --reflectiveScan Procurar por carregamento reflexivo de DLL
-m MODULE, --module MODULE Procurar por DLL específica carregada
O script precisa de privilégios de administrador para inspecionar todos os processos.