Strumenti di Enumerazione delle Proprietà dei Processi Windows per la Caccia alle Minacce
======================
Sfondo
Lo scopo di questi strumenti è enumerare le caratteristiche dei processi Windows che supportano il rilevamento delle tecniche di process injection utilizzate dagli attori delle minacce.
Strumenti
- d-cow - Rilevatore Copy on Write di Windows per API Windows condivise (es. EtwEventWrite) per rilevare patch in memoria
- d-criticalsections - Enumera quante sezioni critiche possiede un processo Windows
- d-dr-registers - Enumera i processi che hanno registri di debug impostati, indicando breakpoint hardware
- d-nonmodulecallstack - Enumera lo stack di chiamate e i moduli e le funzioni associati per tutti i thread
- d-peb-dll-loadreason - Enumera il motivo e il timestamp data/ora insieme a una differenza (delta) rispetto al binario principale per il caricamento delle DLL
- d-teb - Enumera i thread che impersonano altri utenti
- d-threat-start - Enumera l'indirizzo di partenza e il modulo a cui punta per ogni thread
- d-vehimplant - Enumera i Vectored Exception Handler e i moduli a cui puntano
- d-vehlab - sandbox per il lavoro sui VEH