freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

RPCMon:一款基于ETW的RPC监控工具
Alpha_h4ck 2022-08-30 21:06:02 215541
所属地 广西

关于RPCMon

RPCMon是一款基于事件跟踪的WindowsRPC监控工具,该工具是一款GUI工具,可以帮助广大研究人员通过ETW(Event Tracing for Windows)扫描RPC通信。

RPCMon能够为广大研究人员提供进程之间RPC通信的高级视图,该工具功能类似Procmon,且易于使用,并利用了James Forshaw .NET库来处理RPC连接。RPCMon能够显示被调用的RPC功能,以及调用它们的进程和相关信息。

RPCMon使用了硬编码的RPC字典(包含了关于RPC模块的信息)来快速处理RPC信息,并提供了选项来辅助构建一个RPC数据库,因此我们可以随时更新相关信息以便填充硬编码的RPC字典。

功能介绍

1、提供RPC功能活动的详细信息;

2、支持构建RPC数据库以解析RPC模块或使用硬编码数据库;

3、支持筛选或高亮显示每行单元格信息;

4、指定行粗体显示;

工具下载

源码获取

广大研究人员可以使用下列命令将该项目源码克隆至本地:

git clone https://github.com/cyberark/RPCMon.git

接下来,在Visual Studio中打开项目源码并进行编译即可。

预编译下载

除此之外,广大研究人员也可以直接访问该项目【Releases页面】下载预编译的RPCMon:

工具使用

双击RPCMon的EXE可执行文件,便可以打开RPCMon的GUI窗口。

RPCMon还需要一个数据库来获取RPC功能的详细信息,如果没有数据库的话,可能会导致某些数据丢失。

如需加在数据库,请点击“DB -> Load DB...”,然后选择你说要使用的数据库即可。你也可以选择项目提供的数据库文件:

/DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json

接下来,你就可以开始使用RPCMon了。

工具使用演示

视频地址:【点我观看

许可证协议

本项目的开发与发布遵循Apache-2.0开源许可证协议。

项目地址

RPCMon:【GitHub传送门

参考资料

https://github.com/tyranid

https://github.com/googleprojectzero/sandbox-attacksurface-analysis-tools/tree/main/NtApiDotNet

https://twitter.com/g3rzi

# RPC # ETW # RPC安全
本文为 Alpha_h4ck 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
Alpha_h4ck LV.10
好好学习,天天向上
  • 2359 文章数
  • 1021 关注者
Tetragon:一款基于eBPF的运行时环境安全监控工具
2025-01-21
DroneXtract:一款针对无人机的网络安全数字取证工具
2025-01-21
CNAPPgoat:一款针对云环境的安全实践靶场
2025-01-21
文章目录