
Herramienta de monitoreo RPC basada en Event Tracing for Windows
Una herramienta GUI para escanear la comunicación RPC a través de Event Tracing for Windows (ETW).
La herramienta fue publicada como parte de una investigación sobre la comunicación RPC entre el host y un contenedor de Windows.
RPCMon puede ayudar a los investigadores a obtener una visión de alto nivel de la comunicación RPC entre procesos. Fue construido como Procmon para facilitar su uso, y utiliza la biblioteca .NET de James Forshaw para RPC. RPCMon puede mostrar las funciones RPC que se están llamando, el proceso que las llamó y otra información relevante.
RPCMon utiliza un diccionario RPC codificado para un procesamiento rápido de información RPC que contiene información sobre módulos RPC. También tiene la opción de construir una base de datos RPC para que se actualice desde tu computadora en caso de que falten algunos detalles en el diccionario RPC codificado.
Haz doble clic en el binario EXE con privilegios de Administrador ("Ejecutar como administrador") y obtendrás la ventana de la GUI.
RPCMon necesita una DB para poder obtener los detalles de las funciones RPC, sin una DB tendrás información faltante.
Para cargar la DB, presiona en DB -> Load DB... y elige tu DB. Puedes una DB que añadimos a este proyecto: /DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json.
Al descargarlo de GitHub puedes obtener un error de archivos bloqueados, puedes usar PowerShell para desbloquearlos:
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
Queremos agradecer a James Forshaw (@tyranid) por crear el código abierto NtApiDotNet que nos permitió obtener las funciones RPC.
Copyright (c) 2022 CyberArk Software Ltd. Todos los derechos reservados
Este repositorio está licenciado bajo la Licencia Apache-2.0 - consulte LICENSE para más detalles.
Para más comentarios, sugerencias o preguntas, puedes contactar a Eviatar Gerzi (@g3rzi) y CyberArk Labs.