
RPC Monitor टूल, Event Tracing for Windows पर आधारित
विंडोज के लिए इवेंट ट्रेसिंग (ETW) के माध्यम से RPC संचार को स्कैन करने के लिए एक GUI उपकरण।
यह उपकरण विंडोज कंटेनर और होस्ट के बीच RPC संचार पर शोध के हिस्से के रूप में प्रकाशित किया गया था।
RPCMon शोधकर्ताओं को प्रक्रियाओं के बीच RPC संचार का एक उच्च-स्तरीय दृश्य प्राप्त करने में मदद कर सकता है। इसे आसान उपयोग के लिए Procmon की तरह बनाया गया है, और RPC के लिए James Forshaw .NET लाइब्रेरी का उपयोग करता है। RPCMon आपको कॉल किए जा रहे RPC फ़ंक्शंस, उन्हें कॉल करने वाली प्रक्रिया और अन्य प्रासंगिक जानकारी दिखा सकता है।
RPCMon तेज़ RPC सूचना प्रसंस्करण के लिए एक हार्डकोडेड RPC शब्दकोश का उपयोग करता है जिसमें RPC मॉड्यूल के बारे में जानकारी होती है। इसमें RPC डेटाबेस बनाने का विकल्प भी है ताकि यदि हार्डकोडेड RPC शब्दकोश में कुछ विवरण गायब हों तो इसे आपके कंप्यूटर से अपडेट किया जा सके।
व्यवस्थापक अधिकारों ("Run As Administrator") के साथ EXE बाइनरी पर डबल-क्लिक करें और आपको GUI विंडो मिल जाएगी।
RPC फ़ंक्शंस पर विवरण प्राप्त करने में सक्षम होने के लिए RPCMon को एक DB की आवश्यकता होती है; DB के बिना आपके पास गुम जानकारी होगी।
DB लोड करने के लिए, DB -> Load DB... पर क्लिक करें और अपना DB चुनें। आप इस प्रोजेक्ट में जोड़ा गया DB चुन सकते हैं: /DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json।
GitHub से डाउनलोड करते समय आपको ब्लॉक फ़ाइलों की त्रुटि मिल सकती है, आप उन्हें अनब्लॉक करने के लिए PowerShell का उपयोग कर सकते हैं:
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
हम जेम्स फ़ोरशॉ (@tyranid) को धन्यवाद देना चाहते हैं जिन्होंने ओपन सोर्स NtApiDotNet बनाया, जिसने हमें RPC फ़ंक्शंस प्राप्त करने की अनुमति दी।
कॉपीराइट (c) 2022 CyberArk Software Ltd. सर्वाधिकार सुरक्षित
यह रिपॉजिटरी Apache-2.0 लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - अधिक जानकारी के लिए LICENSE देखें।
अधिक टिप्पणियों, सुझावों या प्रश्नों के लिए, आप Eviatar Gerzi (@g3rzi) और CyberArk Labs से संपर्क कर सकते हैं।