MemGuard : outil open-source Python de protection LSASS et détection de dump de credentials

🛡️ Contexte Publié le 27 septembre 2026 sur GitHub par un lycéen turc (@prox0959, Çınar), MemGuard est un outil défensif open-source sous licence MIT, conçu pour protéger le processus lsass.exe contre les techniques de credential dumping sur les systèmes Windows 10/11. ⚙️ Fonctionnement technique L’outil repose exclusivement sur des appels natifs Win32/NT kernel via ctypes, sans aucune dépendance tierce. Il implémente quatre mécanismes de détection : Énumération des handles NT : utilise NtQuerySystemInformation (classe 64 — SystemExtendedHandleInformation) pour auditer tous les handles ouverts sur lsass.exe à l’échelle du système Analyse des masques d’accès : décode le champ GrantedAccess 32 bits et alerte sur PROCESS_VM_READ (0x0010), PROCESS_ALL_ACCESS (0x1FFFFF), PROCESS_VM_WRITE (0x0020), etc. Lecture PEB en mémoire : inspecte la ligne de commande des processus via NtQueryInformationProcess + ReadProcessMemory pour détecter les invocations LOLBin (comsvcs.dll MiniDump, procdump -ma) Scan d’artefacts de dump : détecte les fichiers .dmp valides (en-tête MDMP) dans les répertoires de triage 🚨 Menaces couvertes Accès direct à la mémoire LSASS via Mimikatz, Dumpert, NanoDump LOLBins : rundll32.exe comsvcs.dll MiniDump et procdump.exe -ma lsass.exe Duplication de handles depuis des services privilégiés 🔧 Modes d’utilisation --scan : audit ponctuel --monitor --interval N : surveillance continue --suspend : gel actif du processus offensif via NtSuspendProcess --json : export de rapport forensique --lang tr : support bilingue anglais/turc 📌 Positionnement Cet article est la documentation technique d’un nouvel outil défensif open-source. Il vise à fournir une alternative gratuite aux solutions EDR commerciales (CrowdStrike Falcon, SentinelOne) pour la protection contre la technique MITRE ATT&CK T1003.001. ...

27 septembre 2026 · 3 min
Dernière mise à jour le: 28 septembre 2026 📝