Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ALPC-Enumerator — Uno strumento userland di Windows per enumerare e classificare le porte ALPC, inclusi i processi protetti da PPL. | Kitploit
Strumenti/GitHubGitHub/talha-nazeef-ahmed/alpc-enumerator
RicognizioneAnalisi delle VulnerabilitàReverse EngineeringRaccolta InformazioniAnalisi MalwareDigital ForensicsRed Teaming
GitHubtalha-nazeef-ahmed/alpc-enumerator

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

ALPC-Enumerator

Uno strumento userland di Windows per enumerare e classificare le porte ALPC, inclusi i processi protetti da PPL.

Vedi Repository
263229 giorni faRevisionato da Kitploit
Condividi

Enumeratore di Porte ALPC Consapevole delle PPL

Uno strumento userland per Windows che enumera e classifica le porte Advanced Local Procedure Call (ALPC), incluse quelle possedute da processi PPL (Protected Process Light) dove la duplicazione standard degli handle fallisce.

Gli strumenti di enumerazione standard spesso saltano completamente le porte protette o con accesso negato, creando angoli ciechi. Questo strumento risolve dinamicamente l'indice del tipo di oggetto ALPC Port e ripiega su NtQueryInformationProcess per classificare con precisione le porte che rifiutano le richieste standard di duplicazione.

Casi d'Uso Reali

Questo strumento elimina gli angoli ciechi nell'enumerazione IPC standard di Windows per due tipologie principali di utenti:

  • Threat Hunting e DFIR: Il malware che comunica tramite ALPC può agganciare o negare l'accesso PROCESS_DUP_HANDLE per nascondere la propria attività. Gli strumenti standard eliminano silenziosamente queste porte. Questo strumento intercetta il fallimento e interroga invece la struttura PS_PROTECTION. Se un processo nega l'accesso ma restituisce un Type e un Signer pari a 0 (None), non è un processo PPL legittimo di Windows; questo è altamente anomalo e dovrebbe essere segnalato per un'indagine immediata.
  • Ricerca di Vulnerabilità: Mappare con precisione la superficie d'attacco RPC/ALPC non documentata richiede precisione assoluta. Affidarsi alla sola duplicazione degli handle garantisce di perdersi i target con i privilegi più elevati (e di maggior valore) del sistema.

Riepilogo dell'Esecuzione e Dati Grezzi

Durante i test su un sistema Windows reale, lo strumento ha esaminato 58.916 handle aperti e isolato 2.618 porte ALPC:

  • 52 Porte Protette
  • 260 Porte Nominate
  • 346 Porte con Percorso nel Nome
  • 1.960 Porte Anonime

Output Grezzo: L'output completo e non filtrato di questa esecuzione è disponibile in alpc_enumerator_output.txt.

Nota sulle Porte Anonime: La stampa su console delle porte anonime è disabilitata per impostazione predefinita in main.cpp per evitare di appesantire l'output del terminale con migliaia di voci. Se hai bisogno dell'output in tempo reale per le porte anonime, rimuovi il commento da checkEntriesVectorForPrint(anonEntries, "Anonymous"); circa alla riga 451 prima di compilare.

Verifica tramite Kernel

Per dimostrare che l'enumerazione userland è accurata, l'output dello strumento è stato verificato manualmente contro il debugger del kernel di Windows (WinDbg). Gli indirizzi degli oggetti e i livelli del signer PPL corrispondono esattamente alla verità del kernel.

  • Vedi VERIFICATION.md per la prova affiancata.
  • Vedi alpc_verification_log.txt per il log grezzo della sessione WinDbg.

Compilazione ed Esecuzione

  1. Apri main.cpp in Visual Studio o compila tramite MSVC.
  2. Compila in modalità Release (x64).
  3. Esegui come Amministratore (richiede SeDebugPrivilege).

Approccio Tecnico

Invece di codificare rigidamente l'indice del tipo di oggetto ALPC (che si rompe tra le diverse build di Windows), lo strumento crea una porta ALPC usa-e-getta e ne interroga il tipo dinamicamente per isolare l'indice corretto per il sistema host (ad esempio, Indice 46). Quando la duplicazione standard degli handle fallisce, decodifica PS_PROTECTION per estrarre il Type e il Signer esatti necessari a classificare le porte senza dipendere dai diritti di accesso.

Per una descrizione tecnica completa, ecco il link all'articolo su Medium: https://medium.com/@sphinx_321/userland-alpc-enumeration-dynamic-ppl-aware-approach-283541194102

Resta Aggiornato

Questo strumento fa parte della mia ricerca in corso su ALPC/RPC e gli internals di Windows. Pubblicherò ulteriori scoperte e rilascerò strumenti companion nel prossimo futuro. Se lo hai trovato utile, considera di seguirmi su GitHub o sui miei social qui sotto per essere notificato dei prossimi rilascio.

Twitter LinkedIn

Licenza

MIT

Scarica lo strumento