Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MemTracer — 用于检测反射加载的.NET DLL的实时内存分析工具,通过扫描进程内存区域查找异常标志、页面类型和PE头。转储可疑模块并导出取证JSON报告。 | Kitploit
工具/GitHubGitHub/mayhamad/memtracer
内存取证取证分析恶意软件分析数字取证
GitHubmayhamad/memtracer

MemTracer

用于检测反射加载的.NET DLL的实时内存分析工具,通过扫描进程内存区域查找异常标志、页面类型和PE头。转储可疑模块并导出取证JSON报告。

查看仓库
6473年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MemTracer

MemTracer 是一款提供实时内存分析能力的工具,使数字取证从业人员能够发现并调查隐藏在内存中的隐秘攻击痕迹。MemTracer 使用 Python 语言实现,旨在检测反射加载的原生 .NET 框架动态链接库(DLL)。这是通过查找以下异常内存区域的特征来实现的:

  • 每个内存区域中内存页标志的状态。具体来说,MEM_COMMIT 标志用于为虚拟内存使用保留内存页。
  • 该区域内页的类型。MEM_MAPPED 页类型表示区域内的内存页已映射到某个节视图中。
  • 该区域的内存保护。PAGE_READWRITE 保护表示该内存区域可读可写,当使用 Assembly.Load(byte[]) 方法将模块加载到内存时会出现这种情况。
  • 该内存区域包含 PE 头。


该工具首先扫描正在运行的进程,并通过分析已分配内存区域的特征来检测反射式 DLL 加载迹象。被识别为 DLL 模块的可疑内存区域将被转储以供进一步分析和调查。
此外,该工具具有以下选项:

  • 转储受损进程。
  • 导出一个 JSON 文件,提供关于受损进程的信息,例如进程名称、ID、路径、大小和基址。
  • 按名称搜索特定已加载模块。

示例

python.exe memScanner.py [-h] [-r] [-m MODULE]
-h, --help 显示此帮助信息并退出
-r, --reflectiveScan 查找反射式 DLL 加载
-m MODULE, --module MODULE 查找特定已加载 DLL

该脚本需要管理员权限才能检查所有进程。

下载工具