Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MemTracer — Инструмент для анализа оперативной памяти в реальном времени, предназначенный для обнаружения рефлексивно загруженных .NET DLL-библиотек путем сканирования областей памяти процессов на наличие аномальных флагов, типов страниц и PE-заголовков. Выгружает подозрительные модули и экспортирует форензические JSON-отчеты. | Kitploit
Инструменты/GitHubGitHub/mayhamad/memtracer
Криминалистика памятиФорензикаАнализ вредоносных программЦифровая криминалистика
GitHubmayhamad/memtracer

MemTracer

Репозиторий
6473 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Инструмент для анализа оперативной памяти в реальном времени, предназначенный для обнаружения рефлексивно загруженных .NET DLL-библиотек путем сканирования областей памяти процессов на наличие аномальных флагов, типов страниц и PE-заголовков. Выгружает подозрительные модули и экспортирует форензические JSON-отчеты.

Поделиться

MemTracer

MemTracer — это инструмент, предоставляющий возможности анализа памяти в реальном времени, позволяющий специалистам по цифровой криминалистике обнаруживать и исследовать скрытые следы атак, скрытые в памяти. MemTracer реализован на языке Python и предназначен для обнаружения рефлексивно загружаемых нативных библиотек динамической компоновки (DLL) .NET Framework. Это достигается путем поиска следующих аномальных характеристик области памяти:

  • Состояние флагов страниц памяти в каждой области памяти. В частности, флаг MEM_COMMIT, используемый для резервирования страниц памяти под виртуальную память.
  • Тип страниц в области. Тип страницы MEM_MAPPED указывает на то, что страницы памяти в области отображены в представление раздела.
  • Защита памяти для области. Защита PAGE_READWRITE указывает на то, что область памяти доступна для чтения и записи, что происходит при использовании метода Assembly.Load(byte[]) для загрузки модуля в память.
  • Область памяти содержит заголовок PE.


Инструмент начинает работу со сканирования запущенных процессов и анализа характеристик выделенных областей памяти для выявления симптомов рефлексивной загрузки DLL. Подозрительные области памяти, идентифицированные как модули DLL, дампятся для дальнейшего анализа и расследования.
Кроме того, инструмент предоставляет следующие возможности:

  • Дамп скомпрометированного процесса.
  • Экспорт JSON-файла с информацией о скомпрометированном процессе, такой как имя процесса, идентификатор, путь, размер и базовый адрес.
  • Поиск конкретного загруженного модуля по имени.

Пример

python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help показать это справочное сообщение и выйти
-r, --reflectiveScan Поиск рефлексивной загрузки DLL
-m MODULE, --module MODULE Поиск конкретной загруженной DLL

Для проверки всех процессов скрипту требуются права администратора.

Скачать инструмент