MemTracer 是一款提供实时内存分析能力的工具,使数字取证从业人员能够发现并调查隐藏在内存中的隐秘攻击痕迹。MemTracer 使用 Python 语言实现,旨在检测反射加载的原生 .NET 框架动态链接库(DLL)。这是通过查找以下异常内存区域的特征来实现的:
该工具首先扫描正在运行的进程,并通过分析已分配内存区域的特征来检测反射式 DLL 加载迹象。被识别为 DLL 模块的可疑内存区域将被转储以供进一步分析和调查。
此外,该工具具有以下选项:
python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help 显示此帮助信息并退出
-r, --reflectiveScan 查找反射式 DLL 加载
-m MODULE, --module MODULE 查找特定已加载 DLL
该脚本需要管理员权限才能检查所有进程。