
أداة مراقبة RPC (استدعاء الإجراء البعيد) مبنية على تتبع الأحداث في ويندوز (Event Tracing for Windows).
أداة واجهة رسومية لفحص اتصالات RPC من خلال تتبع الأحداث لنظام Windows (ETW).
نُشرت الأداة كجزء من بحث حول اتصالات RPC بين المضيف وحاوية Windows.
يمكن لـ RPCMon مساعدة الباحثين في الحصول على نظرة شاملة لاتصالات RPC بين العمليات. صُممت مثل Procmon لسهولة الاستخدام، وتستخدم مكتبة .NET الخاصة بـ James Forshaw لـ RPC. يمكن لـ RPCMon عرض دوال RPC التي يتم استدعاؤها، والعملية التي قامت باستدعائها، ومعلومات أخرى ذات صلة.
تستخدم RPCMon قاموس RPC مُضمّن لمعالجة سريعة لمعلومات RPC، يحتوي على معلومات عن وحدات RPC. كما توفر خيارًا لبناء قاعدة بيانات RPC لتحديثها من جهاز الكمبيوتر الخاص بك في حال نقص بعض التفاصيل في القاموس المُضمّن.
انقر نقرًا مزدوجًا على ملف EXE بصلاحيات المسؤول ("تشغيل كمسؤول") وستظهر لك نوافذ الواجهة.
تحتاج RPCMon إلى قاعدة بيانات لتتمكن من الحصول على تفاصيل دوال RPC، وبدون قاعدة بيانات ستفقد بعض المعلومات.
لتحميل قاعدة البيانات، اضغط على DB -> Load DB... واختر قاعدة البيانات الخاصة بك. يمكنك استخدام قاعدة بيانات أضفناها إلى هذا المشروع: /DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json.
عند التحميل من GitHub قد تواجه خطأ في حظر الملفات، يمكنك استخدام PowerShell لإلغاء حظرها:
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
نشكر James Forshaw (@tyranid) على إنشاء مكتبة المصدر المفتوح NtApiDotNet التي سمحت لنا بالحصول على دوال RPC.
حقوق الطبع والنشر (c) 2022 CyberArk Software Ltd. جميع الحقوق محفوظة
هذا المستودع مرخص بموجب ترخيص Apache-2.0 - انظر LICENSE لمزيد من التفاصيل.
لمزيد من التعليقات أو الاقتراحات أو الأسئلة، يمكنك التواصل مع Eviatar Gerzi (@g3rzi) و CyberArk Labs.