خلفية
الغرض من هذه الأدوات هو تعداد خصائص عمليات ويندوز التي تدعم اكتشاف تقنيات حقن العمليات التي يستخدمها المهاجمون.
الأدوات
- d-cow - كاشف النسخ عند الكتابة (Copy on Write) لنظام ويندوز لواجهات برمجة تطبيقات ويندوز المشتركة (مثل EtwEventWrite) لاكتشاف التصحيح في الذاكرة
- d-criticalsections - يَعُدّ عدد الأقسام الحرجة (critical sections) الموجودة في عملية ويندوز
- d-dr-registers - يَعُدّ العمليات التي تحتوي على سجلات تصحيح (debug registers) مضبوطة تشير إلى نقاط توقف الأجهزة
- d-nonmodulecallstack - يَعُدّ مكدس الاستدعاءات (call stack) والوحدات النمطية والدوال المرتبطة به لجميع الخيوط
- d-peb-dll-loadreason - يَعُدّ السبب والطابع الزمني للتاريخ/الوقت مع فارق زمني عن الملف الثنائي الرئيسي لتحميل DLL
- d-teb - يَعُدّ الخيوط التي تنتحل هوية مستخدمين آخرين
- d-threat-start - يَعُدّ عنوان البداية والوحدة النمطية التي يشير إليها لكل خيط
- d-vehimplant - يَعُدّ معالجات الاستثناءات الموجهة (Vectored Exception Handlers) والوحدات النمطية التي تشير إليها
- d-vehlab - بيئة اختبارية (sandbox) للعمل المتعلق بـ VEH