Каталог инструментов

3 инструментов

Тег: memory ×

PE-sieve

v0.4.1.1
Malware Analysis & Forensics

Инструмент для обнаружения и анализа вредоносных процессов в реальном времени. Сканирует память процессов на наличие инъекций, хуков, редиректов. Используется для обнаружения fileless малвари и memory-only атак. Интегрирован с …

# Windows (только): # Скачать с https://github.com/hasherezade/pe-sieve/releases # Из исходников: git clone https://github.com/hasherezade/pe-sieve cd pe-sieve cmake -B build cmake --build build # Сканирование процесса: pe-sieve.exe /pid 1234 pe-sieve.exe /minidump /pid 1234

Volatility3

v2.28.0
Network Analysis ★ featured

Ведущий open source фреймворк для forensics памяти. Анализирует дампы оперативной памяти Windows, Linux и macOS — извлекает процессы, сетевые соединения, артефакты вредоносного ПО. Возможности: - Поддержка дампов: Windows …

# pip: pip install volatility3 # из репозитория: git clone https://github.com/volatilityfoundation/volatility3 cd volatility3 pip install -r requirements.txt # Примеры: # Список процессов: python3 vol.py -f memory.dmp windows.pslist # Дерево процессов: python3 vol.py -f memory.dmp windows.pstree # Сетевые соединения: python3 vol.py -f memory.dmp windows.netscan # Поиск инжектированного кода: python3 vol.py -f memory.dmp windows.malfind # Извлечь хеши паролей: python3 vol.py -f memory.dmp windows.hashdump # Linux: python3 vol.py -f linux.dmp linux.pslist

libmem

v4.1.0
Exploitation

Кросс-платформенная библиотека для манипуляций с памятью процессов (Windows, Linux, macOS, FreeBSD). API: чтение/запись памяти, поиск паттернов (сигнатур), хуки функций через trampoline/detour, инъекция кода и DLL/SO-библиотек, перечисление модулей и …

# Python (pip) pip install libmem # Rust (Cargo.toml) # [dependencies] # libmem = "5" # C/C++ через CMake FetchContent (рекомендуется) # Добавить в CMakeLists.txt: # include(FetchContent) # FetchContent_Declare(libmem-config # URL "https://raw.githubusercontent.com/rdbo/libmem/config-v1/libmem-config.cmake" # DOWNLOAD_NO_EXTRACT TRUE) # FetchContent_MakeAvailable(libmem-config) # target_link_libraries(<TARGET> PRIVATE libmem::libmem) # Python — пример: чтение памяти процесса # import libmem as lm # proc = lm.find_process("target") # mod = lm.find_module_ex(proc, "libssl.so") # data = lm.read_memory_ex(proc, mod.base, 16)