
Moneta — это инструмент живого анализа памяти в пользовательском режиме для Windows с возможностью обнаружения IOCs вредоносного ПО.
/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Форрест Орр | 2020
ОБЯЗАТЕЛЬНЫЕ
-m {|region|referenced|ioc} -p {|PID}
ОПЦИОНАЛЬНЫЕ
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address <адрес памяти> --region-size <размер области памяти>
-m Память, которую необходимо выбрать и к которой применить настройки сканера.
* Выбрать все области зафиксированной памяти.
ioc Выбрать только области, с которыми связаны подозрения.
region Выбрать только область(и), пересекающиеся с областью, заданной
через аргументы --address и --region-size.
referenced Выбрать только области, на которые есть ссылки в области(ях),
связанных с указанными --address и --region-size.
-p Процесс(ы) для сканирования. Если используется *, будут перечислены и просканированы все доступные процессы. --option Дополнительные действия, которые можно применить к выбранной из сканирования памяти.
from-base Все подобласти, связанные с базами выделения всей выбранной
памяти, также будут выбраны.
statistics Вычислить статистику разрешений для выбранной памяти после
завершения сканирования.
-d Сохранить всю выбранную память в локальную файловую систему после завершения сканирования каждого процесса. --address Адрес памяти в формате 0x*, используемый совместно с типами выбора "region" или "referenced". --region-size Дополнительно указать размер области для переданного "--address". По умолчанию размер области равен 0. -v Уровень детализации вывода информации о выбранной памяти. По умолчанию "surface". --filter Фильтры, применяемые при исключении подозрений, связанных с выбранной памятью.
* Применить все фильтры. Показаны только вредоносные программы
и неизвестные ложные срабатывания.
unsigned-module Области памяти образа, связанные с неподписанными PE-файлами.
metadata-modules Области памяти образа, происходящие из подписанных метаданных
PE-файлов Windows на диске.
clr-heap Собственные исполнимые кучи, созданные при инициализации CLR.
clr-prvx Управляемые кучи, связанные с активными кучами CLR и JIT-кодом.
wow64-init IOC, возникающие в результате инициализации процесса Wow64,
например, некоторые изменённые разделы кода системных библиотек.
ПРИМЕРЫ
Вывести подробный журнал всей зафиксированной памяти во всех процессах ОС:
Moneta64.exe -m * -p * -v detail
Вывести поверхностную информацию о подозрительной памяти в конкретном процессе:
Moneta64.exe -m ioc -p 1234
Вывести поверхностную информацию о подозрительной памяти в конкретном процессе начиная от его базы выделения:
Moneta64.exe -m ioc -p 1234 --option from-base
Сохранить определённую область памяти по адресу в конкретном процессе, начиная от его базы выделения:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
Вывести поверхностную информацию о подозрительной памяти во всех процессах и показать статистику памяти по IOC и типам областей после завершения сканирования:
Moneta64.exe -m ioc -p * --option statistics
Вывести поверхностную информацию о подозрительной памяти во всех процессах, исключив IOC, исходящие от неподписанных модулей и модулей метаданных:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules