
RPC-Monitor-Tool basierend auf der Ereignisablaufverfolgung für Windows
Ein GUI-Tool zum Scannen von RPC-Kommunikation durch Event Tracing for Windows (ETW).
Das Tool wurde im Rahmen einer Forschung über RPC-Kommunikation zwischen dem Host und einem Windows-Container veröffentlicht.
RPCMon kann Forschern helfen, einen Überblick über die RPC-Kommunikation zwischen Prozessen zu erhalten. Es wurde wie Procmon für eine einfache Bedienung entwickelt und nutzt die .NET-Bibliothek von James Forshaw für RPC. RPCMon zeigt die aufgerufenen RPC-Funktionen, den aufrufenden Prozess und andere relevante Informationen an.
RPCMon verwendet ein hartcodiertes RPC-Wörterbuch für die schnelle Verarbeitung von RPC-Informationen, das Informationen über RPC-Module enthält. Es bietet außerdem die Möglichkeit, eine RPC-Datenbank zu erstellen, die von Ihrem Computer aktualisiert wird, falls im hartcodierten RPC-Wörterbuch einige Details fehlen.
Doppelklicken Sie die EXE-Binärdatei mit Administratorrechten ("Als Administrator ausführen") und Sie erhalten das GUI-Fenster.
RPCMon benötigt eine Datenbank, um die Details der RPC-Funktionen abrufen zu können; ohne Datenbank erhalten Sie fehlende Informationen.
Um die Datenbank zu laden, drücken Sie auf DB -> Load DB... und wählen Sie Ihre Datenbank aus. Sie können eine DB, die wir diesem Projekt hinzugefügt haben: /DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json.
Beim Herunterladen von GitHub könnte ein Fehler aufgrund blockierter Dateien auftreten. Mit PowerShell können Sie die Blockierung aufheben:
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
Wir danken James Forshaw (@tyranid) für die Erstellung der Open-Source-Bibliothek NtApiDotNet, die es uns ermöglicht hat, die RPC-Funktionen zu erhalten.
Copyright (c) 2022 CyberArk Software Ltd. Alle Rechte vorbehalten
Dieses Repository ist unter der Apache-2.0-Lizenz lizenziert – siehe LICENSE für weitere Details.
Für weitere Kommentare, Vorschläge oder Fragen kontaktieren Sie Eviatar Gerzi (@g3rzi) und CyberArk Labs.