विंडोज़ प्रोसेस प्रॉपर्टी एन्यूमरेशन उपकरण थ्रेट हंटिंग के लिए
पृष्ठभूमि
इन उपकरणों का उद्देश्य विंडोज़ प्रोसेसों की उन विशेषताओं की गणना करना है जो थ्रेट एक्टर्स द्वारा प्रयुक्त प्रोसेस इंजेक्शन ट्रेडक्राफ्ट का पता लगाने में सहायता करती हैं।
उपकरण
- d-cow - विंडोज़ कॉपी ऑन राइट डिटेक्टर, साझा विंडोज़ एपीआई (जैसे EtwEventWrite) में इन-मेमोरी पैचिंग का पता लगाने के लिए
- d-criticalsections - गणना करता है कि एक विंडोज़ प्रोसेस में कितने क्रिटिकल सेक्शन हैं
- d-dr-registers - उन प्रोसेसों की गणना करता है जिनमें डीबग रजिस्टर सेट हैं, जो हार्डवेयर ब्रेकपॉइंट्स का संकेत देते हैं
- d-nonmodulecallstack - सभी थ्रेड्स के लिए कॉल स्टैक और संबंधित मॉड्यूल्स और फंक्शन्स की गणना करता है
- d-peb-dll-loadreason - DLL लोडिंग के लिए कारण और दिनांक/समय स्टैम्प के साथ-साथ मुख्य बाइनरी से डेल्टा की गणना करता है
- d-teb - उन थ्रेड्स की गणना करता है जो अन्य उपयोगकर्ताओं का प्रतिरूपण कर रहे हैं
- d-threat-start - प्रत्येक थ्रेड के लिए प्रारंभिक पता और यह कि वह किस मॉड्यूल की ओर इंगित करता है, की गणना करता है
- d-vehimplant - वेक्टर्ड एक्सेप्शन हैंडलरों और यह कि वे किन मॉड्यूल्स की ओर इंगित करते हैं, की गणना करता है
- d-vehlab - VEH कार्य के लिए सैंडबॉक्स