🛡️ Contexte

Publié le 27 septembre 2026 sur GitHub par un lycéen turc (@prox0959, Çınar), MemGuard est un outil défensif open-source sous licence MIT, conçu pour protéger le processus lsass.exe contre les techniques de credential dumping sur les systèmes Windows 10/11.

⚙️ Fonctionnement technique

L’outil repose exclusivement sur des appels natifs Win32/NT kernel via ctypes, sans aucune dépendance tierce. Il implémente quatre mécanismes de détection :

  • Énumération des handles NT : utilise NtQuerySystemInformation (classe 64 — SystemExtendedHandleInformation) pour auditer tous les handles ouverts sur lsass.exe à l’échelle du système
  • Analyse des masques d’accès : décode le champ GrantedAccess 32 bits et alerte sur PROCESS_VM_READ (0x0010), PROCESS_ALL_ACCESS (0x1FFFFF), PROCESS_VM_WRITE (0x0020), etc.
  • Lecture PEB en mémoire : inspecte la ligne de commande des processus via NtQueryInformationProcess + ReadProcessMemory pour détecter les invocations LOLBin (comsvcs.dll MiniDump, procdump -ma)
  • Scan d’artefacts de dump : détecte les fichiers .dmp valides (en-tête MDMP) dans les répertoires de triage

🚨 Menaces couvertes

  • Accès direct à la mémoire LSASS via Mimikatz, Dumpert, NanoDump
  • LOLBins : rundll32.exe comsvcs.dll MiniDump et procdump.exe -ma lsass.exe
  • Duplication de handles depuis des services privilégiés

🔧 Modes d’utilisation

  • --scan : audit ponctuel
  • --monitor --interval N : surveillance continue
  • --suspend : gel actif du processus offensif via NtSuspendProcess
  • --json : export de rapport forensique
  • --lang tr : support bilingue anglais/turc

📌 Positionnement

Cet article est la documentation technique d’un nouvel outil défensif open-source. Il vise à fournir une alternative gratuite aux solutions EDR commerciales (CrowdStrike Falcon, SentinelOne) pour la protection contre la technique MITRE ATT&CK T1003.001.

🧠 TTPs et IOCs détectés

TTP

  • T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
  • T1055 — Process Injection (Defense Evasion)
  • T1218.011 — System Binary Proxy Execution: Rundll32 (Defense Evasion)

IOC

  • Fichiers : memguard.py
  • Fichiers : win_api.py
  • Fichiers : handle_scanner.py
  • Fichiers : process_auditor.py
  • Fichiers : honey_dmp.py

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Mimikatz (tool)
  • Dumpert (tool)
  • NanoDump (tool)
  • ProcDump (tool)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 6818 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/prox0959/MemGuard