概要
HookToolsは、極めて回避的なマルウェアの分析を支援するために設計された小規模なツールです。マルウェアにインジェクトして、特定の変更に対する反応を判定することができます。
機能
HookToolsには、一連の切り替え可能な機能が備わっています:
- モジュール名アクセス: 分析対象のプロセスが、読み込まれたモジュールの名前を取得できるようにします。
- ハンドルアクセス: プロセスが他のプロセスへのハンドルを開くことを許可します。
- 自己ハンドルアクセス: プロセスがOpenProcessを使用して自身へのハンドルを取得できるようにします。
- プロセススナップショット: プロセスが実行中の任意のプロセスのスナップショットを作成できるようにします。
- 自己スナップショット: プロセスが自身のスナップショットを作成できるようにします。
- グローバルフッキング: プロセスがグローバルフックを設定できるようにします。
要件
HookToolsを使用するには、以下の依存関係が必要です:
- Microsoft Detours: Windows上で関数をインターセプトおよび計測するためのライブラリです。こちらで入手できます。