Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
moneta — Moneta 是一款用于 Windows 的实时用户态内存分析工具,能够检测恶意软件 IOC。 | Kitploit
工具/GitHubGitHub/forrest-orr/moneta
危害指标 (IOC) 管理内存取证漏洞分析取证分析恶意软件分析数字取证
GitHubforrest-orr/moneta

moneta

Moneta 是一款用于 Windows 的实时用户态内存分析工具,能够检测恶意软件 IOC。

查看仓库
83994652年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

/ \ ____ ____ / |_
/ \ / \ / _ \ / _/ __ \ _ \
/ Y ( <
> ) | \ /| | / __ _ _|__ /_/|| /___ >__| (____ / / / / /

Moneta v1.0 | Forrest Orr | 2020

必需参数

-m {|region|referenced|ioc} -p {|PID}

可选参数

-v {detail|debug|surface} -d --option {from-base|statistics} --filter {unsigned-module|clr-prvx|clr-heap|metadata-modules} --address --region-size

-m 要选择并应用扫描器设置的内存区域。

root@kitploit:~
                *                  选择所有已提交的内存区域。
                ioc                仅选择具有相关可疑项的区域。
                region             仅选择与通过 --address 和 --region-size 参数提供的区域重叠的区域。
                referenced         仅选择在通过 --address 和 --region-size 参数提供的区域内被引用的区域。

-p 要扫描的进程。如果使用 *,将枚举并扫描所有可访问的进程。 --option 可选地应用于从扫描中选择的内存的额外操作。

root@kitploit:~
                from-base          也会选择与所有选定内存的分配基址相关的所有子区域。
                statistics         扫描完成后计算选定内存的权限统计信息。

-d 每次进程扫描完成后,将所有选定内存转储到本地文件系统。 --address 一个 0x* 格式的内存地址,用于与 "region" 或 "referenced" 选择类型配合使用。 --region-size 可选地指定提供的 "--address" 的区域大小。默认区域大小为 0。 -v 与选定内存相关信息的打印详细级别。默认为 "surface"。 --filter 用于消除与选定内存相关的可疑项的过滤器。

root@kitploit:~
                *                  应用所有过滤器。仅显示恶意软件和未知误报。
                unsigned-module    与未签名 PE 文件关联的图像内存区域。
                metadata-modules   从磁盘上签名的 Windows 元数据 PE 文件生成的图像内存区域。
                clr-heap           CLR 初始化期间创建的本机可执行堆。
                clr-prvx           与活动的 CLR 堆和 JIT 代码关联的托管堆。
                wow64-init         由于 Wow64 进程初始化(如某些修改过的系统库代码段)而产生的 IOC。

示例

枚举 OS 上所有进程中所有已提交内存的详细日志:

root@kitploit:~
Moneta64.exe -m * -p * -v detail

枚举特定进程中可疑内存的表面级信息:

root@kitploit:~
Moneta64.exe -m ioc -p 1234

从其分配基址枚举特定进程中可疑内存的表面级信息:

root@kitploit:~
Moneta64.exe -m ioc -p 1234 --option from-base

从其分配基址转储特定进程中指定地址的特定内存区域:

root@kitploit:~
Moneta64.exe -m region -p 1234 --option from-base --address 0x0000000077DD0000 -d

枚举所有进程中可疑内存的表面级信息,并在扫描完成后显示 IOC 和区域类型的统计信息:

root@kitploit:~
Moneta64.exe -m ioc -p * --option statistics

枚举所有进程中可疑内存的表面级信息,但排除源自未签名模块和元数据模块的 IOC:

root@kitploit:~
Moneta64.exe -m ioc -p * --filter unsigned-modules metadata-modules
下载工具