Hintergrund
Der Zweck dieser Tools besteht darin, Merkmale von Windows-Prozessen zu enumerieren, die die Erkennung von Prozessinjektions-Tradecraft unterstützen, das von Bedrohungsakteuren verwendet wird.
- d-cow - Windows-Copy-on-Write-Detektor für gemeinsam genutzte Windows-APIs (z. B. EtwEventWrite) zur Erkennung von In-Memory-Patching
- d-criticalsections - Ermittelt, wie viele kritische Abschnitte (Critical Sections) ein Windows-Prozess besitzt
- d-dr-registers - Ermittelt Prozesse, bei denen Debug-Register gesetzt sind, was auf Hardware-Breakpoints hindeutet
- d-nonmodulecallstack - Ermittelt den Aufrufstapel (Call Stack) sowie die zugehörigen Module und Funktionen für alle Threads
- d-peb-dll-loadreason - Ermittelt den Grund, den Datums-/Zeitstempel sowie ein Delta gegenüber der Haupt-Binärdatei für das Laden von DLLs
- d-teb - Ermittelt Threads, die andere Benutzer impersonieren
- d-threat-start - Ermittelt für jeden Thread die Startadresse und das Modul, auf das diese verweist
- d-vehimplant - Ermittelt die Vectored Exception Handler und die Module, auf die sie verweisen
- d-vehlab - Sandbox für die VEH-Arbeit