Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ALPC-Enumerator — ALPC पोर्ट्स, जिनमें PPL-संरक्षित प्रक्रियाएँ शामिल हैं, को सूचीबद्ध और वर्गीकृत करने के लिए एक Windows यूज़रलैंड टूल। | Kitploit
उपकरण/GitHubGitHub/talha-nazeef-ahmed/alpc-enumerator
टोहीभेद्यता विश्लेषणरिवर्स इंजीनियरिंगजानकारी एकत्र करनामालवेयर विश्लेषणडिजिटल फोरेंसिकरेड टीमिंग
GitHubtalha-nazeef-ahmed/alpc-enumerator

ALPC-Enumerator

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ALPC पोर्ट्स, जिनमें PPL-संरक्षित प्रक्रियाएँ शामिल हैं, को सूचीबद्ध और वर्गीकृत करने के लिए एक Windows यूज़रलैंड टूल।

रिपॉजिटरी देखें
263229 दिन पहलेKitploit द्वारा समीक्षित

PPL-जागरूक ALPC पोर्ट एन्यूमरेटर

एक Windows यूज़रलैंड टूल जो Advanced Local Procedure Call (ALPC) पोर्ट्स को एन्यूमरेट और वर्गीकृत करता है, जिसमें PPL (Protected Process Light) प्रक्रियाओं के स्वामित्व वाले पोर्ट्स भी शामिल हैं, जहाँ मानक हैंडल डुप्लिकेशन विफल हो जाता है।

मानक एन्यूमरेशन उपकरण अक्सर संरक्षित या एक्सेस-अस्वीकृत पोर्ट्स को पूरी तरह से छोड़ देते हैं, जिससे ब्लाइंड स्पॉट बनते हैं। यह टूल ALPC पोर्ट ऑब्जेक्ट-टाइप इंडेक्स को गतिशील रूप से हल करता है और उन पोर्ट्स को सटीक रूप से वर्गीकृत करने के लिए NtQueryInformationProcess पर फॉलबैक करता है जो मानक डुप्लिकेशन अनुरोधों को अस्वीकार करते हैं।

वास्तविक-विश्व उपयोग के मामले

यह टूल दो प्राथमिक दर्शकों के लिए मानक Windows IPC एन्यूमरेशन में ब्लाइंड स्पॉट्स को समाप्त करता है:

  • थ्रेट हंटिंग और DFIR: ALPC पर संचार करने वाला मैलवेयर अपनी गतिविधि छिपाने के लिए PROCESS_DUP_HANDLE एक्सेस को हुक या अस्वीकार कर सकता है। मानक उपकरण इन पोर्ट्स को चुपचाप छोड़ देते हैं। यह टूल विफलता को पकड़ता है और इसके बजाय PS_PROTECTION संरचना को क्वेरी करता है। यदि कोई प्रक्रिया एक्सेस अस्वीकार करती है लेकिन Type और Signer का मान 0 (None) लौटाती है, तो यह एक वैध Windows PPL प्रक्रिया नहीं है, यह अत्यधिक असामान्य है और इसे तत्काल जांच के लिए फ़्लैग किया जाना चाहिए।
  • भेद्यता अनुसंधान: अप्रलेखित RPC/ALPC हमले की सतह को सटीक रूप से मैप करने के लिए पूर्ण परिशुद्धता की आवश्यकता होती है। केवल हैंडल डुप्लिकेशन पर निर्भर रहना सिस्टम पर उच्चतम-विशेषाधिकार वाले (और सबसे मूल्यवान) लक्ष्यों को मिस करने की गारंटी देता है।

निष्पादन सारांश और कच्चा डेटा

लाइव Windows सिस्टम पर परीक्षण के दौरान, टूल ने 58,916 खुले हैंडल्स को स्कैन किया और 2,618 ALPC पोर्ट्स को अलग किया:

  • 52 संरक्षित पोर्ट्स
  • 260 नामित पोर्ट्स
  • 346 पथ-नामित पोर्ट्स
  • 1,960 अनाम पोर्ट्स

कच्चा आउटपुट: इस रन का पूरा, अनफ़िल्टर्ड आउटपुट alpc_enumerator_output.txt में उपलब्ध है।

अनाम पोर्ट्स पर नोट: अनाम पोर्ट्स के लिए कंसोल प्रिंटिंग डिफ़ॉल्ट रूप से main.cpp में अक्षम है, ताकि टर्मिनल आउटपुट को हजारों प्रविष्टियों से भरने से रोका जा सके। यदि आपको अनाम पोर्ट्स के लिए रीयल-टाइम आउटपुट की आवश्यकता है, तो कंपाइल करने से पहले लाइन ~451 पर checkEntriesVectorForPrint(anonEntries, "Anonymous"); को अनकमेंट करें।

कर्नेल सत्यापन

यह साबित करने के लिए कि यूज़रलैंड एन्यूमरेशन सटीक है, टूल के आउटपुट को Windows कर्नेल डीबगर (WinDbg) के विरुद्ध मैन्युअल रूप से सत्यापित किया गया है। ऑब्जेक्ट एड्रेस और PPL साइनर स्तर कर्नेल की वास्तविकता से बिल्कुल मेल खाते हैं।

  • साइड-बाय-साइड प्रमाण के लिए VERIFICATION.md देखें।
  • कच्चे WinDbg सत्र लॉग के लिए alpc_verification_log.txt देखें।

बिल्ड और रन

  1. Visual Studio में main.cpp खोलें या MSVC के माध्यम से कंपाइल करें।
  2. Release मोड (x64) में बिल्ड करें।
  3. एडमिनिस्ट्रेटर के रूप में चलाएं (SeDebugPrivilege की आवश्यकता है)।

तकनीकी दृष्टिकोण

ALPC ऑब्जेक्ट-टाइप इंडेक्स को हार्डकोड करने के बजाय (जो Windows बिल्ड्स के बीच टूट जाता है), टूल एक अस्थायी ALPC पोर्ट बनाता है और होस्ट सिस्टम के लिए सही इंडेक्स (जैसे, इंडेक्स 46) को अलग करने के लिए गतिशील रूप से उसके प्रकार को क्वेरी करता है। जब मानक हैंडल डुप्लिकेशन विफल हो जाता है, तो यह एक्सेस अधिकारों पर निर्भर किए बिना पोर्ट्स को वर्गीकृत करने के लिए आवश्यक सटीक Type और Signer निकालने हेतु PS_PROTECTION को डिकोड करता है।

पूर्ण तकनीकी विवरण के लिए, यहाँ मीडियम लेख का लिंक है: https://medium.com/@sphinx_321/userland-alpc-enumeration-dynamic-ppl-aware-approach-283541194102

अपडेट रहें

यह टूल ALPC/RPC और Windows इंटर्नल्स पर मेरे चल रहे शोध का हिस्सा है। मैं निकट भविष्य में आगे के निष्कर्ष प्रकाशित करूँगा और सहायक टूल जारी करूँगा। यदि आपको यह उपयोगी लगा, तो भविष्य के ड्रॉप्स की सूचना पाने के लिए मुझे GitHub या नीचे दिए गए मेरे सोशल मीडिया पर फॉलो करने पर विचार करें।

Twitter LinkedIn

लाइसेंस

MIT

टूल डाउनलोड करें