🛡️ Contexte
Publié le 27 septembre 2026 sur GitHub par un lycéen turc (@prox0959, Çınar), MemGuard est un outil défensif open-source sous licence MIT, conçu pour protéger le processus lsass.exe contre les techniques de credential dumping sur les systèmes Windows 10/11.
⚙️ Fonctionnement technique
L’outil repose exclusivement sur des appels natifs Win32/NT kernel via ctypes, sans aucune dépendance tierce. Il implémente quatre mécanismes de détection :
- Énumération des handles NT : utilise
NtQuerySystemInformation(classe 64 —SystemExtendedHandleInformation) pour auditer tous les handles ouverts surlsass.exeà l’échelle du système - Analyse des masques d’accès : décode le champ
GrantedAccess32 bits et alerte surPROCESS_VM_READ(0x0010),PROCESS_ALL_ACCESS(0x1FFFFF),PROCESS_VM_WRITE(0x0020), etc. - Lecture PEB en mémoire : inspecte la ligne de commande des processus via
NtQueryInformationProcess+ReadProcessMemorypour détecter les invocations LOLBin (comsvcs.dll MiniDump,procdump -ma) - Scan d’artefacts de dump : détecte les fichiers
.dmpvalides (en-tête MDMP) dans les répertoires de triage
🚨 Menaces couvertes
- Accès direct à la mémoire LSASS via Mimikatz, Dumpert, NanoDump
- LOLBins :
rundll32.exe comsvcs.dll MiniDumpetprocdump.exe -ma lsass.exe - Duplication de handles depuis des services privilégiés
🔧 Modes d’utilisation
--scan: audit ponctuel--monitor --interval N: surveillance continue--suspend: gel actif du processus offensif viaNtSuspendProcess--json: export de rapport forensique--lang tr: support bilingue anglais/turc
📌 Positionnement
Cet article est la documentation technique d’un nouvel outil défensif open-source. Il vise à fournir une alternative gratuite aux solutions EDR commerciales (CrowdStrike Falcon, SentinelOne) pour la protection contre la technique MITRE ATT&CK T1003.001.
🧠 TTPs et IOCs détectés
TTP
- T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
- T1055 — Process Injection (Defense Evasion)
- T1218.011 — System Binary Proxy Execution: Rundll32 (Defense Evasion)
IOC
- Fichiers :
memguard.py - Fichiers :
win_api.py - Fichiers :
handle_scanner.py - Fichiers :
process_auditor.py - Fichiers :
honey_dmp.py
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Mimikatz (tool)
- Dumpert (tool)
- NanoDump (tool)
- ProcDump (tool)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 6818 chars — texte complet (fulltext extrait) (15pts)
- ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/prox0959/MemGuard