Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PSI_BOF — Un BOF diseñado para inspeccionar la memoria y las direcciones de procesos. | Kitploit
Herramientas/GitHubGitHub/whokilleddb/psi_bof
Forensia de MemoriaIngeniería InversaDepuradoresPost-ExplotaciónPruebas de PenetraciónAnálisis de BinariosRed Teaming
GitHubwhokilleddb/psi_bof

PSI_BOF

Un BOF diseñado para inspeccionar la memoria y las direcciones de procesos.

Ver Repositorio
4064hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ProcessInspect BOF

"Buy Me A Coffee"

Un BOF de CS que se puede usar para inspeccionar la memoria de procesos, direcciones y símbolos!

Resumen de comandos

ComandoDescripción
lmlista todos los módulos cargados junto con dirección base, punto de entrada, y más
addrImprime los bytes en una dirección de memoria dada
meminfoImprime información de una dirección de memoria dada
ltImprime una lista de todos los hilos activos en el proceso actual junto con información básica
regdumpImprime el contenido de los registros de un hilo

¡Envía parches! ¡Envía recomendaciones para más comandos!

Comandos BOF

lm

El comando lm lista los módulos cargados en el proceso actual. Cuando se invoca sin argumentos devuelve todas las DLL cargadas; cuando se le da un nombre de DLL devuelve detalles solo para ese módulo (dirección base, punto de entrada, tamaño, ruta completa).

Sintaxis

root@kitploit:~
psi lm [dll]

Parámetros:

  • dll (opcional): El nombre de una DLL cargada a consultar. Si se omite, se listan todos los módulos cargados.

Ejemplo:

root@kitploit:~
psi lm
psi lm ntdll.dll
psi lm kernel32.dll

addr

El comando addr devuelve el valor en una dirección dada.

Sintaxis:

root@kitploit:~
psi addr <dirección> <tipo> [cantidad]
  • dirección: La dirección a inspeccionar en hexadecimal
  • tipo: Esto controla cómo tratar el tipo de datos en la dirección dada. Los valores válidos son: BYTE, WORD, DWORD, LPVOID. Por lo tanto, si un usuario proporciona un valor DWORD, se lee un bloque de size(DWORD) en esa dirección. Cada bloque se imprime como un valor little-endian prefijado con 0x cuyo ancho es igual al tamaño del tipo (por ejemplo, una fila de WORD se agrupa como 0xaabb 0xccdd ...). Los nombres de tipos se comparan sin distinción de mayúsculas/minúsculas. Los alias de Win32 del mismo tamaño (int, ULONG, ULONG64, HANDLE, etc.) se omiten intencionalmente — use BYTE/WORD// para lecturas de 1/2/4/8 bytes.

La salida debe ser un volcado hexadecimal empezando en la dirección dada y los bloques agrupados juntos.

Ejemplo:

root@kitploit:~
psi addr 0xdeadbeef DWORD 2
psi addr 0xdeadbeef LPVOID
psi addr 0xdeadbeef WORD 8

meminfo

El comando meminfo devuelve varias informaciones sobre una dirección de memoria dada incluyendo:

  • Nombre del módulo que respalda la dirección si lo hay
  • Permisos de memoria de la región de memoria R/W/X
  • Cualquier símbolo asociado en esa dirección obtenido del servidor de símbolos de Microsoft
  • Otra información similar al comando !address de windbg

Sintaxis:

root@kitploit:~
psi meminfo <dirección>
  • dirección: La dirección a inspeccionar en hexadecimal

Ejemplo:

root@kitploit:~
psi addr 0xdeadbeef

lt

El comando lt imprime todos los hilos del proceso actual junto con su TID y punto de entrada.

Sintaxis

root@kitploit:~
psi lt

regdump

El comando regdump vuelca los registros de CPU para un hilo. El id del hilo (tid) es opcional: si se omite, se vuelca el hilo Beacon que llama mediante RtlCaptureContext; si se proporciona, ese hilo en el proceso actual se suspende durante la duración de la instantánea. Si se proporciona un nombre de registro, solo se imprime ese registro; de lo contrario, se vuelcan todos los registros soportados, incluyendo el conjunto completo de GPR x64 más RFLAGS, registros de segmento, registros de depuración, SSE (XMM), AVX/AVX2 (YMM) y AVX-512 (ZMM / kmask) — los últimos tres dependen del soporte de características de la CPU del host. Los nombres de registros se comparan sin distinción de mayúsculas/minúsculas y aceptan alias de sub-ancho (por ejemplo, eax, ax, ah, al todos resuelven contra el mismo GPR subyacente).

Sintaxis:

root@kitploit:~
psi regdump [tid] [registro]
  • tid: id de hilo opcional cuyo contexto volcar. Si se omite, se captura directamente el hilo Beacon que llama.
  • registro: nombre de registro opcional para filtrar la salida a un solo registro. Requiere que se especifique tid.

Ejemplo:

root@kitploit:~
psi regdump
psi regdump 12345
psi regdump 12345 rip
psi regdump 12345 ymm0

Construcción de BOFs

Para compilar un BOF, actualiza el archivo src/hello.cc o el Makefile para reflejar los cambios necesarios y luego escribe:

root@kitploit:~
$ docker-compose up --build

Construido usando la plantilla de: https://github.com/whokilleddb/cs-bof-template

Descargar herramienta
DWORD
LPVOID
  • cantidad: Cuántos bloques leer. Este argumento es opcional y por defecto es uno.