用于检测恶意DLL注入和内存中恶意软件的原生Windows内存扫描器
MappedImagesDetector 是一款 底层 C++20 Windows 工具,旨在检测现代恶意软件使用的 恶意 DLL 注入技术,包括 手动映射的 DLL、被擦除的 PE 头以及可疑的内存映射镜像,这些往往被传统防病毒解决方案忽略。
该项目专注于 基于内存的检测,而非磁盘签名。它专为 防病毒引擎、EDR 系统和恶意软件研究 而构建,在这些场景中对进程地址空间的可见性至关重要。
现代恶意软件越来越倾向于 完全在内存中运行:
LoadLibrary 即可手动映射 DLL基于磁盘的防病毒软件看不到这些。MappedImagesDetector 直接检查进程内存 并标记这些异常。
无噱头。无签名数据库。仅内存检查。
这不是 攻击性框架 也不是 加载器。
扫描器应用多种防御启发式规则:
每个发现结果都可评分,并供上层逻辑(EDR、SIEM、自动化)消费。
AnomaliesDetector/ # 核心扫描逻辑
TestModule/ # 用于本地验证的测试 DLL
MappedImagesDetector.sln # Visual Studio 解决方案
在 Visual Studio 中打开解决方案并构建 x64 / Release,或使用 MSBuild:
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64
生成的可执行文件位于项目的 bin 目录下。
TestModule日志通过内置记录器处理,可重定向或扩展。
内存检测强大但噪音高。该项目应被视作:
欢迎聚焦于 防御性检测质量 的贡献:
添加攻击性或加载器风格功能的 PR 将被拒绝。
MappedImagesDetector 存在的唯一理由:
揭露隐藏在内存中并绕过传统防病毒检测的恶意代码。
如果你仍在构建安全软件且只相信基于磁盘的检测指标,你已经落后了。