
Легковесный нативный сканер памяти Windows для платформ AV/EDR, обнаруживающий подозрительные отображаемые образы и методы ручной DLL-инъекции через IAT thunk.
Нативный сканер памяти Windows для обнаружения вредоносных инъекций DLL и вредоносного ПО в памяти
MappedImagesDetector — это низкоуровневый инструмент Windows на C++20, предназначенный для обнаружения методов вредоносных инъекций DLL, используемых современным вредоносным ПО, включая вручную отображенные DLL, стертые PE-заголовки и подозрительные образы в памяти, которые часто пропускают традиционные антивирусные решения.
Этот проект ориентирован на обнаружение на основе памяти, а не на сигнатуры диска. Он создан для антивирусных движков, EDR-систем и исследований вредоносного ПО, где критически важна видимость адресного пространства процесса.
Современное вредоносное ПО все чаще работает полностью в памяти:
LoadLibraryДисковый антивирус ничего не видит. MappedImagesDetector проверяет память процесса напрямую и помечает эти аномалии.
Без трюков. Без баз сигнатур. Просто проверка памяти.
Это не атакующий фреймворк и не загрузчик.
Сканер применяет несколько защитных эвристик:
Каждое обнаружение может быть оценено и использовано логикой более высокого уровня (EDR, SIEM, автоматизация).
AnomaliesDetector/ # core scanning logic
TestModule/ # test DLL for local validation
MappedImagesDetector.sln # Visual Studio solution
Откройте решение в Visual Studio и соберите x64 / Release, или используйте MSBuild:
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
Бинарные файлы создаются в каталогах bin проекта.
TestModule только для разработки и проверкиЛогирование осуществляется через встроенный логгер и может быть перенаправлено или расширено.
Обнаружение в памяти мощно, но шумно. Этот проект предназначен для того, чтобы быть:
Приветствуются вклады, ориентированные на качество защитного обнаружения:
Pull-запросы, добавляющие атакующую функциональность или функциональность загрузчика, будут отклонены.
MappedImagesDetector существует по одной причине:
Чтобы выявлять вредоносный код, который скрывается в памяти и обходит традиционное антивирусное обнаружение.
Если вы создаете программное обеспечение безопасности и все еще доверяете только дисковым индикаторам, вы уже отстаете.