Herramientas de enumeración de propiedades de procesos de Windows para la caza de amenazas
Antecedentes
El propósito de estas herramientas es enumerar características de los procesos de Windows que apoyan la detección de las técnicas de inyección de procesos utilizadas por los actores de amenazas.
Herramientas
- d-cow - Detector de copia en escritura de Windows para API de Windows compartidas (p. ej., EtwEventWrite) para detectar parches en memoria
- d-criticalsections - Enumera cuántas secciones críticas tiene un proceso de Windows
- d-dr-registers - Enumera los procesos que tienen registros de depuración establecidos, lo que indica puntos de interrupción de hardware
- d-nonmodulecallstack - Enumera la pila de llamadas y los módulos y funciones asociados para todos los hilos
- d-peb-dll-loadreason - Enumera el motivo y la marca de fecha/hora junto con un delta respecto del binario principal para la carga de DLL
- d-teb - Enumera los hilos que están suplantando a otros usuarios
- d-threat-start - Enumera la dirección de inicio y a qué módulo apunta para cada hilo
- d-vehimplant - Enumera los controladores de excepciones vectorizados y a qué módulos apuntan
- d-vehlab - entorno de pruebas para el trabajo con VEH