
WinObjEx64 v2.1.1
Windows Object Explorer 64-bit
WinObjEx64
Windows Object Explorer 64-bit
WinObjEx64 è un'utilità avanzata che ti consente di esplorare lo spazio dei nomi del Windows Object Manager. Per alcuni tipi di oggetti, puoi fare doppio clic su di essi o utilizzare il pulsante "Proprietà..." della barra degli strumenti per ottenere maggiori informazioni, come descrizione, attributi, utilizzo delle risorse, ecc. WinObjEx64 ti consente di visualizzare e modificare le informazioni di sicurezza relative agli oggetti se possiedi i diritti di accesso necessari.
Requisiti di sistema
WinObjEx64 non richiede privilegi amministrativi. Tuttavia, sono necessari privilegi amministrativi per visualizzare gran parte dello spazio dei nomi e per modificare le informazioni di sicurezza relative agli oggetti.
WinObjEx64 funziona solo sui seguenti Windows x64: Windows 7, Windows 8, Windows 8.1 e Windows 10/11, incluse le varianti Server.
Funzionalità
Visualizza elenco
-
Esplora l'intero spazio dei nomi del Windows Object Manager
-
Albero gerarchico degli oggetti
-
Risoluzione dei collegamenti simbolici
-
Informazioni sulla versione per oggetti di tipo
Sectionsupportati da un file immagine -
Informazioni aggiuntive per oggetti di tipo
WindowStation -
Visualizza i dettagli degli oggetti:
- Descrizioni
- Flag
- Attributi non validi
- Tipo di pool di memoria
- Informazioni specifiche del tipo di oggetto
- Dump della memoria delle strutture relative all'oggetto1:
ALPC_PORTCALLBACK_OBJECTDEVICE_OBJECTDRIVER_OBJECTDIRECTORY_OBJECTFLT_SERVER_PORT_OBJECTKEVENTKMUTANTKSEMAPHOREKTIMERKQUEUE(IoCompletion)OBJECT_SYMBOLIC_LINKOBJECT_TYPE
- Handle aperti
- Statistiche
- Diritti di accesso supportati
- Etichetta di fiducia del processo
- E altro ancora...
-
Visualizza nelle sotto-strutture del dump1:
ALPC_PORT_ATTRIBUTESDEVICE_MAPLDR_DATA_TABLE_ENTRYOBJECT_TYPE_INITIALIZERUNICODE_STRING- E molti altri
-
Modifica le informazioni di sicurezza relative agli oggetti2
-
Rileva modifiche IRP negli oggetti driver (tramite dump delle strutture)1
-
Rileva hooking del kernel negli oggetti (tramite dump delle strutture)1
-
Cerca oggetti per nome e/o tipo
-
-
Visualizzatore di informazioni di sistema
- Stato e tipo di avvio
- Opzioni di integrità del codice
- Flag di mitigazione
- Versione e build di Windows
-
Visualizzatore dell'elenco dei driver caricati
- Dump del driver selezionato1
- Esporta l'elenco dei driver in file CSV
- Salta alla posizione del file del driver
- Rileva driver "shimmed" dal Kernel Shim Engine1
- Visualizza le proprietà del file del driver
-
Visualizzatore di mailslot/named pipe
- Elenca tutti i mailslot/named pipe registrati
- Modifica le informazioni di sicurezza delle named pipe4
- Statistiche degli oggetti
-
Visualizzatore dell'albero gerarchico dei processi2
- Mostra ID processo, nome utente, indirizzi
EPROCESS - Evidenzia i processi per tipo (simile a Process Explorer)
- Mostra l'elenco dei thread per il processo selezionato
- Mostra indirizzi
ETHREAD - Proprietà comuni per oggetti Process/Thread:
- Proprietà di base (come per altri tipi di oggetti)
- Ora di inizio
- Tipo di processo
- Nome del file immagine
- Riga di comando
- Directory corrente
- Mitigazioni applicate
- Protezione
- Stato del flag "Critical Process"
- Modifica della sicurezza
- Salta alla posizione del file del processo
- Informazioni sul token del processo/thread:
- Nome utente
- SID utente
- SID AppContainer
- Sessione
- UIAccess
- Stato di elevazione
- Livello di integrità
- Privilegi e gruppi
- Proprietà aggiuntive del token:
- Proprietà di base (come per altri tipi di oggetti)
- Elenco degli attributi di sicurezza
- Modifica della sicurezza
- Mostra ID processo, nome utente, indirizzi
-
Visualizzatore della cache delle licenze software
- Elenca le licenze registrate
- Visualizza i dati della licenza
- Dump dei dati della licenza
SL_DATA_BINARYsu file
-
Visualizzatore dei dati utente condivisi
- Dump strutturato delle sezioni chiave di
KUSER_SHARED_DATA
- Dump strutturato delle sezioni chiave di
-
Visualizzatore delle callback di sistema1
- Mostra indirizzi, moduli e dettagli delle callback per:
PsSetCreateProcessNotifyRoutinePsSetCreateProcessNotifyRoutineExPsSetCreateProcessNotifyRoutineEx2PsSetCreateThreadNotifyRoutinePsSetCreateThreadNotifyRoutineExPsSetLoadImageNotifyRoutinePsSetLoadImageNotifyRoutineExKeRegisterBugCheckCallbackKeRegisterBugCheckReasonCallbackCmRegisterCallbackCmRegisterCallbackExIoRegisterShutdownNotificationIoRegisterLastChanceShutdownNotificationPoRegisterPowerSettingCallbackSeRegisterLogonSessionTerminatedRoutineSeRegisterLogonSessionTerminatedRoutineExIoRegisterFsRegistrationChangeIopFsListsCallbacksIoRegisterPlugPlayNotificationObRegisterCallbacksDbgSetDebugPrintCallbackDbgkLkmdRegisterCallbackPsRegisterAltSystemCallHandler- CodeIntegrity
SeCiCallbacks ExRegisterExtensionPoRegisterCoalescingCallbackPsRegisterPicoProviderKeRegisterNmiCallbackPsRegisterSiloMonitorEmProviderRegister
- Mostra indirizzi, moduli e dettagli delle callback per:
-
Visualizzatore dello spazio dei nomi privato del Windows Object Manager1
- Informazioni sulle voci dello spazio dei nomi
- Dettagli del descrittore di confine
- Proprietà comuni degli oggetti
-
Visualizzatore di KiServiceTable1
- Dump di
KiServiceTable(SSDT) gestito daNtoskrnl - Salta al modulo della voce di servizio
- Esporta in file CSV
- Dump di
-
Visualizzatore di W32pServiceTable1
- Dump di
W32pServiceTable(Shadow SSDT) gestito daWin32k - Supporto per l'inoltro di importazione di Win32k
- Risoluzione degli ApiSet di Win32k
- Salta al modulo della voce di servizio
- Esporta in file CSV
- Dump di
-
Visualizzatore di CmControlVector
- Dump dell'array
CmControlVectordiNtoskrnl - Esporta i dati della memoria del kernel in un file1
- Esporta in file CSV
- Dump dell'array
-
Integrazione negli appunti: Copia indirizzi/nomi degli oggetti negli appunti
-
Supporto per Wine/Wine-Staging3
-
Sottosistema di plugin
- Plugin inclusi:
- ApiSetView: Visualizzatore di Windows ApiSetSchema (supporta il caricamento dello schema da file)
- Example plugin: Template per sviluppatori
- Sonar: Visualizzatore di protocolli NDIS (dump dei dettagli del protocollo)
- ImageScope: Dettagli migliorati per oggetti di tipo
Section(tramite menu contestuale)
- Plugin inclusi:
-
Documentazione
- Callback di Windows
- Sottosistema di plugin
- Richiede il supporto del driver (vedere la sezione "Driver Support").
- Potrebbero essere necessari privilegi amministrativi.
- Le funzionalità interne di Windows non sono disponibili su Wine/Wine-Staging.
- Per alcune named pipe sono necessari privilegi amministrativi.
Supporto driver
WinObjEx64 supporta due tipi di helper driver:
-
Helper per accesso in sola lettura alla memoria del kernel:
- La versione predefinita utilizza il Kernel Local Debugging Driver (KLDBGDRV) di WinDbg.
- Richiede:
- Windows avviato in modalità debug (
bcdedit -debug on) - WinObjEx64 eseguito con privilegi amministrativi
- Windows avviato in modalità debug (
- Le versioni personalizzate dell'helper driver non richiedono la modalità debug di Windows.
- È possibile utilizzare diversi driver di terze parti come helper, ma per impostazione predefinita è incluso solo il driver di tipo WinDbg.
-
Helper per accedere agli handle degli oggetti:
- WinObjEx64 (qualsiasi variante) supporta il driver Process Explorer v1.5.2 per l'apertura di processi/thread.
- Abilitalo eseguendo sia Process Explorer che WinObjEx64 con privilegi amministrativi.
Nota: Tutti gli helper driver richiedono che WinObjEx64 venga eseguito con privilegi amministrativi.
Compilazione
WinObjEx64 viene fornito con codice sorgente completo. Per compilare dal sorgente, hai bisogno di Microsoft Visual Studio 2015 o successivo.
Istruzioni
- Seleziona prima il Platform ToolSet per il progetto nella soluzione che desideri compilare (Project->Properties->General):
- v140 per Visual Studio 2015;
- v141 per Visual Studio 2017;
- v142 per Visual Studio 2019;
- v143 per Visual Studio 2022.
- Per v140 e successivi, imposta la Target Platform Version (Project->Properties->General):
- Se v140, seleziona 8.1;
- Se v141 e successivi, seleziona 10.
- Versione minima richiesta di Windows SDK: 8.1
- Versione consigliata di Windows SDK: 10.0.19041 e successive
Novità
Supporta il nostro lavoro
Se ti piace usare questo software e desideri aiutare gli autori a mantenerlo e migliorarlo, considera di supportarci con una donazione. Il tuo contributo alimenta lo sviluppo, garantisce aggiornamenti e mantiene vivo il progetto.
Donazioni in criptovalute:
BTC (Bitcoin): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
Questo è puramente opzionale, grazie!~
Autori
(c) 2015 – 2026 WinObjEx64 Project, hfiref0x
Original WinObjEx (c) 2003 – 2005 Four-F