Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WindowsMemPageDelta — Um serviço do Microsoft Windows para fornecer telemetria sobre alterações de páginas de memória de executáveis do Windows para facilitar a detecção de ameaças. | Kitploit
Ferramentas/GitHubGitHub/nccgroup/windowsmempagedelta
Ferramentas DefensivasForensia de MemóriaDetecção de AnomaliasAnálise de Logs
GitHubnccgroup/windowsmempagedelta

WindowsMemPageDelta

Um serviço do Microsoft Windows para fornecer telemetria sobre alterações de páginas de memória de executáveis do Windows para facilitar a detecção de ameaças.

Ver Repositório
337há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Relator de Delta de Páginas de Memória Executáveis do Windows

======================

Um Serviço Windows para produzir telemetria de forma eficiente sobre páginas de memória do Windows novas ou modificadas que agora são executáveis a cada 30 segundos.

Lançado como código aberto pela NCC Group Plc - http://www.nccgroup.com/

Desenvolvido por Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/WindowsMemPageDelta

Lançado sob AGPL; consulte LICENSE para mais informações

Blog

https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/

Hipótese

Colete telemetria suficiente de um host Windows ou de todo um parque de máquinas sobre quais processos criam e alteram memória tornando-a executável, juntamente com seu tamanho, e você será capaz de identificar as anomalias. Essas anomalias podem ser atividade maliciosa.

Compatibilidade

Apenas Windows 10 é suportado / testado

O que faz

Simplesmente:

  • examina rapidamente os processos do Windows a cada 30 segundos
  • enumera suas páginas de memória, proteção e estado
  • identifica diferenças - registrando aquelas que agora são executáveis e que não eram na execução anterior

Eficiente no sentido de que

  • consome cerca de 95MB de RAM de forma constante
  • leva cerca de 8 segundos para executar

Histórico

Parte deste código é baseada em um projeto que escrevi em 2014 chamado WindowsPatchDetector - https://github.com/olliencc/WindowsPatchDetector . Esse projeto detectava alterações na seção .text em comparação com a do disco.

A fazer

  • Adicionar saída do log de eventos
  • Criar um serviço Windows

Opções de Linha de Comando

Execute-o como um aplicativo de console

root@kitploit:~
WindowsMemPageDelta.exe -c

Execute-o como um serviço Windows

root@kitploit:~
WindowsMemPageDelta.exe -s

Instalação

Abaixo está um arquivo em lote que pode ser usado para instalar o serviço.

root@kitploit:~
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta

REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man

Os logs estão no Log de Eventos

Há duas categorias

  • Deltas individuais de páginas executáveis - para detectar anomalias específicas
  • Totais de memória executável por processo - para auxiliar no monitoramento longitudinal e na detecção de variações

Deltas individuais: Exemplo do Eventvwr para Deltas

Totais: Exemplo do Eventvwr para Totais

Esquema de saída

O esquema para eventos de delta novos é:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection

Exemplo

root@kitploit:~
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...

O esquema para eventos de delta alterados é:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
root@kitploit:~
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....

O esquema para eventos totais é:

root@kitploit:~
TYPE,PID,Process Name,Total Executable Memory Bytes
root@kitploit:~
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776
Baixar ferramenta