Background
L'objectif de ces outils est d'énumérer les caractéristiques des processus Windows qui aident à détecter les techniques d'injection de processus utilisées par les acteurs malveillants.
- d-cow - Détecteur Windows de copie sur écriture (Copy on Write) pour les API Windows partagées (p. ex. EtwEventWrite) afin de détecter le patching en mémoire
- d-criticalsections - Énumère le nombre de sections critiques qu'un processus Windows possède
- d-dr-registers - Énumère les processus dont les registres de débogage sont définis, indiquant des points d'arrêt matériels
- d-nonmodulecallstack - Énumère la pile d'appels et les modules et fonctions associés pour tous les threads
- d-peb-dll-loadreason - Énumère la raison, l'horodatage et un delta par rapport au binaire principal pour le chargement des DLL
- d-teb - Énumère les threads qui usurpent l'identité d'autres utilisateurs
- d-threat-start - Énumère l'adresse de départ et le module auquel elle pointe pour chaque thread
- d-vehimplant - Énumère les gestionnaires d'exceptions vectorisées (VEH) et les modules vers lesquels ils pointent
- d-vehlab - bac à sable pour le travail sur les VEH