/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <> ) | \ /| | / __ _
_|__ /_/|| /___ >__| (____ /
/ / / /
Moneta v1.0 | Forrest Orr | 2020
必需参数
-m {|region|referenced|ioc} -p {|PID}
可选参数
-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address --region-size
-m 要选择并应用扫描器设置的内存区域。
* 选择所有已提交的内存区域。
ioc 仅选择具有相关可疑项的区域。
region 仅选择与通过 --address 和 --region-size 参数提供的区域重叠的区域。
referenced 仅选择在通过 --address 和 --region-size 参数提供的区域内被引用的区域。
-p 要扫描的进程。如果使用 *,将枚举并扫描所有可访问的进程。 --option 可选地应用于从扫描中选择的内存的额外操作。
from-base 也会选择与所有选定内存的分配基址相关的所有子区域。
statistics 扫描完成后计算选定内存的权限统计信息。
-d 每次进程扫描完成后,将所有选定内存转储到本地文件系统。 --address 一个 0x* 格式的内存地址,用于与 "region" 或 "referenced" 选择类型配合使用。 --region-size 可选地指定提供的 "--address" 的区域大小。默认区域大小为 0。 -v 与选定内存相关信息的打印详细级别。默认为 "surface"。 --filter 用于消除与选定内存相关的可疑项的过滤器。
* 应用所有过滤器。仅显示恶意软件和未知误报。
unsigned-module 与未签名 PE 文件关联的图像内存区域。
metadata-modules 从磁盘上签名的 Windows 元数据 PE 文件生成的图像内存区域。
clr-heap CLR 初始化期间创建的本机可执行堆。
clr-prvx 与活动的 CLR 堆和 JIT 代码关联的托管堆。
wow64-init 由于 Wow64 进程初始化(如某些修改过的系统库代码段)而产生的 IOC。
示例
枚举 OS 上所有进程中所有已提交内存的详细日志:
Moneta64.exe -m * -p * -v detail
枚举特定进程中可疑内存的表面级信息:
Moneta64.exe -m ioc -p 1234
从其分配基址枚举特定进程中可疑内存的表面级信息:
Moneta64.exe -m ioc -p 1234 --option from-base
从其分配基址转储特定进程中指定地址的特定内存区域:
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d
枚举所有进程中可疑内存的表面级信息,并在扫描完成后显示 IOC 和区域类型的统计信息:
Moneta64.exe -m ioc -p * --option statistics
枚举所有进程中可疑内存的表面级信息,但排除源自未签名模块和元数据模块的 IOC:
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules