Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
WindowsMemPageDelta — 一个 Microsoft Windows 服务,用于提供 Windows 可执行内存页更改的遥测数据,以促进威胁检测。 | Kitploit
工具/GitHubGitHub/nccgroup/windowsmempagedelta
防御工具内存取证异常检测日志分析
GitHubnccgroup/windowsmempagedelta

WindowsMemPageDelta

一个 Microsoft Windows 服务,用于提供 Windows 可执行内存页更改的遥测数据,以促进威胁检测。

查看仓库网站
33755年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Windows 可执行内存页增量报告器

一个 Windows 服务,用于每 30 秒高效地生成有关新增或修改为可执行的 Windows 内存页的遥测数据。

由 NCC Group Plc 以开源形式发布 - http://www.nccgroup.com/

由 Ollie Whitehouse 开发,ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/WindowsMemPageDelta

根据 AGPL 许可发布,更多信息请参阅 LICENSE

博客

https://research.nccgroup.com/2020/10/03/tool-windows-executable-memory-page-delta-reporter/

假设

从单个 Windows 主机或整个资产环境收集足够的遥测数据,以了解哪些进程创建和修改内存使其变为可执行状态及其大小,您就能发现异常。这些异常可能代表恶意活动。

兼容性

仅支持/测试 Windows 10

功能概述

简单来说:

  • 每 30 秒快速扫描 Windows 进程
  • 枚举其内存页、保护属性和状态
  • 识别差异 - 标记那些本次运行中变为可执行、而上次运行中不可执行的页面

高性能体现在

  • 稳定占用约 95MB 内存
  • 每次运行约需 8 秒

历史

此代码部分基于我在 2014 年编写的一个名为 WindowsPatchDetector 的项目 - https://github.com/olliencc/WindowsPatchDetector 。该项目检测 .text 段与磁盘上内容的差异。

待办事项

  • 添加事件日志输出
  • 制作成 Windows 服务

命令行选项

以控制台应用程序方式运行

root@kitploit:~
WindowsMemPageDelta.exe -c

以 Windows 服务方式运行

root@kitploit:~
WindowsMemPageDelta.exe -s

安装

以下是一个可用于安装该服务的批处理文件。

root@kitploit:~
REM -------------------------------------------
REM This is the installation
REM -------------------------------------------
REM Copy the Eventlog DLL to the Windows directory
copy NCCGroup-WMPD-EvtLog.dll c:\Windows\NCCGroup-WMPD-EvtLog.dll
REM Copy the Main Binary
copy WindowsMemPageDelta.exe c:\Windows\WindowsMemPageDelta.exe
REM Create the service
sc create NCCMemDelta displayname= "NCC Group Memory Delta" binpath= "\"c:\Windows\WindowsMemPageDelta.exe\" -s" start= auto
REM Start the service
net start NCCMemDelta

REM -------------------------------------------
REM This is the Eventlog manifest
REM -------------------------------------------
wevtutil install-manifest SvcEventManifest.man

日志位于事件日志中

分为两类:

  • 单独的可执行内存页增量 - 用于检测特定异常
  • 每个进程的可执行内存总量 - 用于辅助长期监控和差异检测

单独增量: 增量的事件查看器示例

总量: 总量的事件查看器示例

输出格式

New 增量事件的格式如下:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection

示例

root@kitploit:~
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd5b9d0000,53248,XRW....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd93f51000,69632,XR....
New,32068,ServiceHub.DataWarehouseHost.exe,7ffd97241000,1015808,XR....
New,12692,ScriptedSandbox64.exe,1e247250000,20480,X.....
New,12692,ScriptedSandbox64.exe,1e2475f0000,4096,X.....
New,12692,ScriptedSandbox64.exe,1e247770000,32768,X.....
New,12692,ScriptedSandbox64.exe,1e2477b0000,12288,X.....
New,12692,ScriptedSandbox64.exe,1e2477f0000,16384,X.....
New,12692,ScriptedSandbox64.exe,1e247af0000,40960,X.....
...

Change 增量事件的格式如下:

root@kitploit:~
TYPE,PID,Process Name,Address,Size,Protection,Previous Protection
root@kitploit:~
Changed,16008,Teams.exe,cc86df04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e004000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e084000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e104000,86016,XR....,.RW....
Changed,16008,Teams.exe,cc86e284000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e604000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86e984000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ea04000,503808,XR....,.RW....
Changed,16008,Teams.exe,cc86ec84000,503808,XR....,.RW....

Total 事件的格式如下:

root@kitploit:~
TYPE,PID,Process Name,Total Executable Memory Bytes
root@kitploit:~
Total,36904,chrome.exe,451309568
Total,38772,chrome.exe,324202496
Total,9508,conhost.exe,95203328
Total,38808,mspdbsrv.exe,31637504
Total,5292,SearchProtocolHost.exe,434233344
Total,31036,chrome.exe,268713984
Total,25940,chrome.exe,262905856
Total,1184,Teams.exe,259481600
Total,36984,conhost.exe,154443776
下载工具