大规模自动化猎捕内存驻留恶意软件
本项目正在进行中。预计未来几周会有功能变更和二进制发布。
Memhunter 是一款端点传感器工具,专门用于检测驻留型恶意软件,从而提升威胁猎捕分析流程和响应时间。该工具能够检测并报告驻留在端点进程中的内存驻留恶意软件。Memhunter 可检测已知的恶意内存注入技术。检测过程通过实时分析完成,无需内存转储。该工具设计用于替代 malfind 和 hollowfind 等内存取证 Volatility 插件。无需内存转储的理念有助于大规模开展内存驻留恶意软件威胁猎捕,无需人工分析,也无需将转储文件传输至取证环境的复杂基础设施。
检测过程通过端点数据收集与内存扫描检查器的结合来实现。该工具是一个独立的二进制文件,执行后以 Windows 服务形式部署自身。作为服务运行后,Memhunter 开始收集可能指示代码注入攻击的 ETW 事件。收集到的事件数据实时流被送入内存扫描检查器,这些检查器使用检测启发式算法来筛选潜在攻击。整个检测过程无需人工干预,也无需内存转储,可由工具自身大规模执行。
除了数据收集和猎捕启发式算法外,该项目还催生了一个名为 "minjector" 的辅助工具,其中包含超过 15 种代码注入技术。Minjector 工具不仅可以用于测试 Memhunter 的检测能力,还可以作为一站式中学习已知代码注入技术的资源。
架构文档可在此处获取
![]()
![]()