
Outil de surveillance RPC basé sur Event Tracing for Windows
Un outil GUI pour analyser les communications RPC via Event Tracing for Windows (ETW).
L'outil a été publié dans le cadre d'une recherche sur la communication RPC entre l'hôte et un conteneur Windows.
RPCMon peut aider les chercheurs à obtenir une vue d'ensemble des communications RPC entre processus. Il a été conçu comme Procmon pour une utilisation facile, et utilise la bibliothèque .NET de James Forshaw pour RPC. RPCMon peut vous montrer les fonctions RPC appelées, le processus qui les a appelées, ainsi que d'autres informations pertinentes.
RPCMon utilise un dictionnaire RPC codé en dur pour un traitement rapide des informations RPC, contenant des informations sur les modules RPC. Il offre également la possibilité de construire une base de données RPC afin qu'elle soit mise à jour depuis votre ordinateur si certains détails manquent dans le dictionnaire RPC codé en dur.
Double-cliquez sur le binaire EXE avec les privilèges administrateur (« Exécuter en tant qu'administrateur ») et vous obtiendrez la fenêtre GUI.
RPCMon a besoin d'une base de données pour pouvoir obtenir les détails sur les fonctions RPC ; sans base de données, vous aurez des informations manquantes.
Pour charger la base de données, cliquez sur DB -> Load DB... et choisissez votre base de données. Vous pouvez utiliser une base de données que nous avons ajoutée à ce projet : /DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json.
Lors du téléchargement depuis GitHub, vous pourriez rencontrer une erreur de fichiers bloqués ; vous pouvez utiliser PowerShell pour les débloquer :
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
Nous tenons à remercier James Forshaw (@tyranid) pour avoir créé la bibliothèque open source NtApiDotNet qui nous a permis d'obtenir les fonctions RPC.
Copyright (c) 2022 CyberArk Software Ltd. Tous droits réservés
Ce dépôt est sous licence Apache-2.0 - voir LICENSE pour plus de détails.
Pour plus de commentaires, suggestions ou questions, vous pouvez contacter Eviatar Gerzi (@g3rzi) et CyberArk Labs.