
Инструмент для анализа оперативной памяти в реальном времени, предназначенный для обнаружения рефлексивно загруженных .NET DLL-библиотек путем сканирования областей памяти процессов на наличие аномальных флагов, типов страниц и PE-заголовков. Выгружает подозрительные модули и экспортирует форензические JSON-отчеты.
MemTracer — это инструмент, предоставляющий возможности анализа памяти в реальном времени, позволяющий специалистам по цифровой криминалистике обнаруживать и исследовать скрытые следы атак, скрытые в памяти. MemTracer реализован на языке Python и предназначен для обнаружения рефлексивно загружаемых нативных библиотек динамической компоновки (DLL) .NET Framework. Это достигается путем поиска следующих аномальных характеристик области памяти:
Инструмент начинает работу со сканирования запущенных процессов и анализа характеристик выделенных областей памяти для выявления симптомов рефлексивной загрузки DLL. Подозрительные области памяти, идентифицированные как модули DLL, дампятся для дальнейшего анализа и расследования.
Кроме того, инструмент предоставляет следующие возможности:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help показать это справочное сообщение и выйти
-r, --reflectiveScan Поиск рефлексивной загрузки DLL
-m MODULE, --module MODULE Поиск конкретной загруженной DLL
Для проверки всех процессов скрипту требуются права администратора.