Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MappedImagesDetector — Легковесный нативный сканер памяти Windows для платформ AV/EDR, обнаруживающий подозрительные отображаемые образы и методы ручной DLL-инъекции через IAT thunk. | Kitploit
Инструменты/GitHubGitHub/adem-hosni/mappedimagesdetector
Оборонительные ИнструментыКриминалистика памятиОбратная инженерияАнализ вредоносных программАнализ Бинарных ФайловРеагирование на ИнцидентыОбнаружение Аномалий
GitHub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
adem-hosni/mappedimagesdetector

MappedImagesDetector

Легковесный нативный сканер памяти Windows для платформ AV/EDR, обнаруживающий подозрительные отображаемые образы и методы ручной DLL-инъекции через IAT thunk.

Репозиторий
1209 месяцев назадЕщё не проверено
Поделиться

MappedImagesDetector

Нативный сканер памяти Windows для обнаружения вредоносных инъекций DLL и вредоносного ПО в памяти

MappedImagesDetector — это низкоуровневый инструмент Windows на C++20, предназначенный для обнаружения методов вредоносных инъекций DLL, используемых современным вредоносным ПО, включая вручную отображенные DLL, стертые PE-заголовки и подозрительные образы в памяти, которые часто пропускают традиционные антивирусные решения.

Этот проект ориентирован на обнаружение на основе памяти, а не на сигнатуры диска. Он создан для антивирусных движков, EDR-систем и исследований вредоносного ПО, где критически важна видимость адресного пространства процесса.


Какую проблему это решает?

Современное вредоносное ПО все чаще работает полностью в памяти:

  • DLL, вручную отображенные без использования LoadLibrary
  • PE-заголовки, стертые после отображения для обхода сканеров
  • Поддельные или неполные таблицы импорта (IAT)
  • Исполняемые области памяти, не принадлежащие ни одному легитимному модулю

Дисковый антивирус ничего не видит. MappedImagesDetector проверяет память процесса напрямую и помечает эти аномалии.


Основные возможности

  • Обнаружение вручную отображенных DLL, отсутствующих в списках модулей PEB/LDR
  • Выявление стертых или поврежденных PE-заголовков в памяти
  • Пометка подозрительных отображенных образов и осиротевших исполняемых областей
  • Обнаружение аномалий IAT/CRT thunk, характерных для ручного отображения
  • Сканирование исполняемых областей памяти с аномальными защитами (RWX / только EXEC)
  • Легковесная, нативная реализация на C++20 / Win32
  • Предназначен для встраивания в конвейеры AV/EDR

Без трюков. Без баз сигнатур. Просто проверка памяти.


Для кого это

  • Разработчики антивирусов и EDR, добавляющие обнаружение на основе памяти
  • Инженеры синей команды и SOC, занимающиеся реагированием на инциденты
  • Исследователи вредоносного ПО, анализирующие импланты в памяти
  • Инженеры по безопасности, создающие защитные инструменты

Это не атакующий фреймворк и не загрузчик.


Как работает обнаружение (высокоуровнево)

Сканер применяет несколько защитных эвристик:

  • Перечисляет виртуальные области памяти процесса
  • Соотносит отображенные образы со списками модулей PEB/LDR
  • Проверяет структуры PE в памяти, если они присутствуют
  • Обнаруживает несоответствия, характерные для ручного отображения
  • Помечает исполняемые области, не соответствующие корректным образам

Каждое обнаружение может быть оценено и использовано логикой более высокого уровня (EDR, SIEM, автоматизация).


Структура репозитория

AnomaliesDetector/        # core scanning logic
TestModule/              # test DLL for local validation
MappedImagesDetector.sln # Visual Studio solution

Требования

  • Windows 10+ (x64)
  • Visual Studio 2019 или 2022
  • MSVC с включенным C++20

Сборка

Откройте решение в Visual Studio и соберите x64 / Release, или используйте MSBuild:

msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64

Бинарные файлы создаются в каталогах bin проекта.


Использование

  • Запустите сканер с достаточными правами для перечисления процессов
  • Используйте TestModule только для разработки и проверки
  • Интегрируйте основную логику в компоненты AV или EDR в качестве модуля обнаружения

Логирование осуществляется через встроенный логгер и может быть перенаправлено или расширено.


Ложные срабатывания

Обнаружение в памяти мощно, но шумно. Этот проект предназначен для того, чтобы быть:

  • Сигналом, а не вердиктом
  • Объединенным с поведением, репутацией и телеметрией
  • Настроенным с помощью белых списков и контекстно-зависимой логики

Вклад

Приветствуются вклады, ориентированные на качество защитного обнаружения:

  1. Сделайте форк репозитория
  2. Создайте ветку функции
  3. Убедитесь в чистой сборке под Windows x64
  4. Отправьте PR с четким обоснованием

Pull-запросы, добавляющие атакующую функциональность или функциональность загрузчика, будут отклонены.


Резюме

MappedImagesDetector существует по одной причине:

Чтобы выявлять вредоносный код, который скрывается в памяти и обходит традиционное антивирусное обнаружение.

Если вы создаете программное обеспечение безопасности и все еще доверяете только дисковым индикаторам, вы уже отстаете.

Скачать инструмент