
Охота в реальном времени на техники внедрения кода
Автоматическая охота на вредоносное ПО, находящееся в памяти, в масштабе
Этот проект находится в стадии разработки. В ближайшие недели ожидаются изменения функционала и бинарные релизы.
Memhunter — это инструмент-сенсор конечных точек, специализирующийся на обнаружении резидентного вредоносного ПО, что улучшает процесс анализа угроз и время реагирования. Инструмент обнаруживает и сообщает о резидентном вредоносном ПО, живущем в процессах конечных точек. Memhunter выявляет известные техники инъекции вредоносного кода в память. Процесс обнаружения выполняется путем анализа в реальном времени, без необходимости в дампах памяти. Инструмент был разработан как замена плагинам криминалистического анализа памяти, таким как malfind и hollowfind. Отсутствие необходимости в дампах памяти помогает выполнять охоту на резидентное вредоносное ПО в масштабе, без ручного анализа и без сложной инфраструктуры, необходимой для перемещения дампов в криминалистические среды.
Процесс обнаружения выполняется с помощью комбинации сбора данных с конечных точек и сканеров инспекции памяти. Инструмент представляет собой автономный бинарный файл, который при запуске разворачивается как служба Windows. После запуска в качестве службы Memhunter начинает сбор событий ETW, которые могут указывать на атаки с инъекцией кода. Поток собранных событий в реальном времени передается в сканеры инспекции памяти, использующие эвристики обнаружения для отбора потенциальных атак. Весь процесс обнаружения не требует вмешательства человека, а также дампов памяти и может выполняться самим инструментом в масштабе.
Помимо сбора данных и эвристик охоты, проект также привел к созданию вспомогательного инструмента под названием «minjector», который содержит более 15 техник инъекции кода. Инструмент minjector можно использовать не только для проверки обнаружений Memhunter, но и как единый источник для изучения известных техник инъекции кода.
Архитектурная презентация доступна здесь
![]()
![]()