Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/kudaes/bin-finder
टोहीपेनिट्रेशन टेस्टिंगरेड टीमिंगप्रतिकूल हमला
GitHubkudaes/bin-finder

Bin-Finder

प्रक्रियाओं के लोड किए गए मॉड्यूल का निरीक्षण करके EDR के अपवादों का पता लगाएं

रिपॉजिटरी देखें
133192 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
Bin-Finder — प्रक्रियाओं के लोड किए गए मॉड्यूल का निरीक्षण करके EDR के अपवादों का पता लगाएं | Kitploit

विवरण

यह टूल उन प्रोसेसों की खोज करता है जिनमें कोई विशेष बाइनरी लोड है या जिनमें नहीं है। यह निम्नलिखित परिदृश्यों में उपयोगी है:

  • यह उन प्रोसेसों का पता लगाने में सक्षम बनाता है जहां एक विशिष्ट EDR/AV dll लोड नहीं है। यह EDR के अपवाद (exception) का पता लगाने में सहायक हो सकता है।
  • यह न्यूनतम क्रॉस-प्रोसेस गतिविधि के साथ किसी विशेष प्रोसेस का PID प्राप्त करने में सक्षम बनाता है (उदाहरण के लिए, c:\windows\sytem32\lsass.exe लोड किए हुए प्रोसेसों की खोज करने पर हमें Lsass का PID मिल जाएगा)।
  • यह प्रत्येक चल रहे svchost प्रोसेस पर पुनरावृत्ति किए बिना किसी सेवा या RPC/COM सर्वर का PID प्राप्त करने में सक्षम बनाता है।

शायद आपको इस टूल का उपयोग करने के अन्य मूल्यवान तरीके भी मिल सकते हैं। ये परिणाम सिस्टम के सभी प्रोसेसों पर पुनरावृत्ति से बचकर और कम शोर के साथ प्राप्त किए जाते हैं।

यह टूल NtQueryInformationFile को FileProcessIdsUsingFileInformation फ्लैग के साथ कॉल करके उन सभी प्रोसेसों को प्राप्त करता है जहां एक निश्चित बाइनरी लोड है। फिर, केवल आवश्यक होने पर, सभी प्रोसेसों के PID प्राप्त करने के लिए EnumProcesses को कॉल किया जाता है, और अंत में अंतिम PID सूची प्राप्त करने के लिए दोनों परिणामों की तुलना की जाती है। यदि टूल quiet मोड में नहीं चल रहा है, तो अंतिम PID को प्रोसेस के मुख्य मॉड्यूल के पूर्ण योग्य पथ में बदल दिया जाता है।

यदि आप क्रॉस-प्रोसेस गतिविधि को कम करना चाहते हैं, तो quiet मोड (--quiet या -q) का उपयोग करें। इस स्थिति में, कोई प्रोसेस हैंडल नहीं खोला जाएगा, लेकिन टूल केवल PID प्राप्त करेगा, पूर्ण योग्य पथ नहीं।

यह टूल Win10 और बाद के संस्करणों तथा Windows Server 2016 और बाद के संस्करणों के साथ पूरी तरह से संगत है। पुराने OS संस्करणों के लिए, OpenProcess (पंक्ति src::main.rs:108) को केवल PROCESS_QUERY_LIMITED_INFORMATION के बजाय PROCESS_QUERY_INFORMATION और PROCESS_VM_READ की आवश्यकता होती है (या आप केवल quiet मोड का उपयोग कर सकते हैं जो कोई प्रोसेस हैंडल नहीं खोलता है)।

संकलन

चूंकि हम स्ट्रिंग लिटरल्स को अस्पष्ट (obfuscate) करने के लिए LITCRYPT प्लगइन का उपयोग कर रहे हैं, इसलिए कोड संकलित करने से पहले LITCRYPT_ENCRYPT_KEY पर्यावरण चर (environment variable) सेट करना आवश्यक है:

root@kitploit:~
C:\Users\User\Desktop\bin_finder\bin_finder> set LITCRYPT_ENCRYPT_KEY="yoursupersecretkey"

उसके बाद, केवल कोड संकलित करें और टूल निष्पादित करें:

root@kitploit:~
C:\Users\User\Desktop\Bin-Finder> cargo build --release
C:\Users\User\Desktop\Bin-Finder\target\release> bin_finder.exe -h

उपयोग

Bin-finder के दो अलग-अलग उपयोग मोड हैं। डिफ़ॉल्ट मोड उन सभी प्रोसेसों की खोज करेगा जिनमें निर्दिष्ट बाइनरी लोड नहीं है। उदाहरण के लिए, हम उन सभी प्रोसेसों को खोज सकते हैं जिनमें CrowdStrike dll लोड नहीं है:

CS के बिना सभी प्रोसेस।

यह काफी उपयोगी है जब आप EDR की अपवाद सूची में निर्देशिकाओं/प्रोसेसों की तलाश कर रहे हैं।

यदि आप क्रॉस-प्रोसेस गतिविधि को कम करना चाहते हैं, तो केवल PID प्राप्त करने के लिए quiet मोड का उपयोग किया जा सकता है:

CS के बिना सभी प्रोसेस।

साथ ही, यदि आप उस dll का नाम या पथ नहीं जानते हैं जिसे आप खोज रहे हैं, तो आप -l या --list फ्लैग का उपयोग करके एक सामान्य प्रोसेस पर लोड किए गए मॉड्यूल को सूचीबद्ध करने का प्रयास कर सकते हैं (यह यह पता लगाने के लिए भी उपयोगी है कि कोई EDR मौजूद है या नहीं):

मॉड्यूल सूचीबद्ध करें।

दूसरा उपयोग मोड रिवर्स लुकअप है (फ्लैग -r या --reverse), जो उन सभी प्रोसेसों की खोज करेगा जिनमें वर्तमान में निर्दिष्ट बाइनरी लोड है। उदाहरण के लिए, शायद आप StorSvc सेवा चला रहे प्रोसेस का PID प्राप्त करने में रुचि रखते हैं। उस स्थिति में, उस dll के लिए रिवर्स लुकअप करें जो उस सेवा द्वारा उपयोग किए जाने वाले RPC सर्वर को कार्यान्वित करती है:

रिवर्स लुकअप।

इस रिवर्स लुकअप का उपयोग सिस्टम में सभी प्रोसेसों पर पुनरावृत्ति किए बिना, किसी प्रोसेस के मुख्य मॉड्यूल का पूर्ण पथ (आमतौर पर एक .exe फ़ाइल) निर्दिष्ट करके सीधे उसका PID प्राप्त करने के लिए भी किया जा सकता है। इस प्रकार आप सभी चल रहे chrome.exe के PID प्राप्त कर सकते हैं:

Exe रिवर्स लुकअप।

क्रेडिट

  • @ShitSecure को इस शानदार स्क्रिप्ट के लिए धन्यवाद, जिसने मुझे यह टूल बनाने के लिए प्रेरित किया।
टूल डाउनलोड करें