Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MappedImagesDetector — 轻量级原生Windows内存扫描器,用于AV/EDR平台,通过IAT thunk检测可疑映射镜像和手动DLL注入技术 | Kitploit
工具/GitHubGitHub/adem-hosni/mappedimagesdetector
防御工具内存取证逆向工程恶意软件分析二进制分析事件响应异常检测
GitHubadem-hosni/mappedimagesdetector

MappedImagesDetector

轻量级原生Windows内存扫描器,用于AV/EDR平台,通过IAT thunk检测可疑映射镜像和手动DLL注入技术

查看仓库
158个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MappedImagesDetector

用于检测恶意DLL注入和内存中恶意软件的原生Windows内存扫描器

MappedImagesDetector 是一款 底层 C++20 Windows 工具,旨在检测现代恶意软件使用的 恶意 DLL 注入技术,包括 手动映射的 DLL、被擦除的 PE 头以及可疑的内存映射镜像,这些往往被传统防病毒解决方案忽略。

该项目专注于 基于内存的检测,而非磁盘签名。它专为 防病毒引擎、EDR 系统和恶意软件研究 而构建,在这些场景中对进程地址空间的可见性至关重要。


此工具解决了什么问题?

现代恶意软件越来越倾向于 完全在内存中运行:

  • 无需使用 LoadLibrary 即可手动映射 DLL
  • 映射后擦除 PE 头以规避扫描器
  • 伪造或不完整的导入地址表 (IAT)
  • 不属于任何合法模块的可执行内存区域

基于磁盘的防病毒软件看不到这些。MappedImagesDetector 直接检查进程内存 并标记这些异常。


核心能力

  • 检测 PEB/LDR 模块列表中不存在的 手动映射 DLL
  • 识别内存中 被擦除或损坏的 PE 头
  • 标记 可疑的映射镜像 和孤立可执行区域
  • 检测手动映射中常见的 IAT / CRT thunk 异常
  • 扫描具有异常保护属性 (RWX / 仅 EXEC) 的可执行内存区域
  • 轻量级、原生 C++20 / Win32 实现
  • 设计为可嵌入 AV / EDR 管道

无噱头。无签名数据库。仅内存检查。


适用对象

  • 防病毒和 EDR 开发者,增加基于内存的检测能力
  • 蓝队和 SOC 工程师,进行事件响应
  • 恶意软件研究员,分析内存植入物
  • 安全工程师,构建防御工具

这不是 攻击性框架 也不是 加载器。


检测原理(高级概述)

扫描器应用多种防御启发式规则:

  • 枚举进程虚拟内存区域
  • 将映射镜像与 PEB/LDR 模块列表关联
  • 验证内存中的 PE 结构(如果存在)
  • 检测手动映射的典型不一致性
  • 标记无法映射到有效镜像的可执行区域

每个发现结果都可评分,并供上层逻辑(EDR、SIEM、自动化)消费。


仓库布局

root@kitploit:~
AnomaliesDetector/        # 核心扫描逻辑
TestModule/              # 用于本地验证的测试 DLL
MappedImagesDetector.sln # Visual Studio 解决方案

要求

  • Windows 10+(x64)
  • Visual Studio 2019 或 2022
  • 启用 C++20 的 MSVC

构建

在 Visual Studio 中打开解决方案并构建 x64 / Release,或使用 MSBuild:

root@kitploit:~
msbuild MappedImagesDetector.sln /p:Configuration=Release /p:Platform=x64

生成的可执行文件位于项目的 bin 目录下。


用法

  • 以足够权限运行扫描器以枚举进程
  • 仅在开发和验证时使用 TestModule
  • 将核心逻辑作为检测模块集成到 AV 或 EDR 组件中

日志通过内置记录器处理,可重定向或扩展。


误报

内存检测强大但噪音高。该项目应被视作:

  • 一个信号,而非判决结论
  • 结合行为、信誉和遥测数据使用
  • 通过允许列表和上下文感知逻辑进行调优

贡献

欢迎聚焦于 防御性检测质量 的贡献:

  1. Fork 仓库
  2. 创建功能分支
  3. 确保干净的 Windows x64 构建
  4. 提交 PR 并附上清晰的理由

添加攻击性或加载器风格功能的 PR 将被拒绝。


总结

MappedImagesDetector 存在的唯一理由:

揭露隐藏在内存中并绕过传统防病毒检测的恶意代码。

如果你仍在构建安全软件且只相信基于磁盘的检测指标,你已经落后了。

下载工具