
WinObjEx64 v2.1.1
Windows Object Explorer 64-bit
WinObjEx64
Windows Object Explorer 64비트
WinObjEx64는 Windows Object Manager 네임스페이스를 탐색할 수 있는 고급 유틸리티입니다. 특정 객체 유형의 경우 더블클릭하거나 "속성..." 도구 모음 버튼을 사용하여 설명, 속성, 리소스 사용량 등 추가 정보를 얻을 수 있습니다. WinObjEx64를 사용하면 필요한 액세스 권한이 있을 경우 객체 관련 보안 정보를 보고 편집할 수 있습니다.
시스템 요구 사항
WinObjEx64는 관리자 권한이 필요하지 않습니다. 그러나 네임스페이스의 많은 부분을 보거나 객체 관련 보안 정보를 편집하려면 관리자 권한이 필요합니다.
WinObjEx64는 다음 x64 Windows에서만 작동합니다: Windows 7, Windows 8, Windows 8.1, Windows 10/11 및 서버 버전.
기능
목록 보기
-
Windows Object Manager 네임스페이스 전체 탐색
-
계층적 객체 트리
-
심볼릭 링크 확인
-
이미지 파일로 백업된
Section유형 객체의 버전 정보 -
WindowStation유형 객체의 추가 정보 -
객체 세부 정보 보기:
- 설명
- 플래그
- 잘못된 속성
- 메모리 풀 유형
- 객체 유형별 정보
- 객체 관련 구조체 메모리 덤프1:
ALPC_PORTCALLBACK_OBJECTDEVICE_OBJECTDRIVER_OBJECTDIRECTORY_OBJECTFLT_SERVER_PORT_OBJECTKEVENTKMUTANTKSEMAPHOREKTIMERKQUEUE(IoCompletion)OBJECT_SYMBOLIC_LINKOBJECT_TYPE
- 열린 핸들
- 통계
- 지원되는 액세스 권한
- 프로세스 신뢰 레이블
- 그 외...
-
덤프 하위 구조체 표시1:
ALPC_PORT_ATTRIBUTESDEVICE_MAPLDR_DATA_TABLE_ENTRYOBJECT_TYPE_INITIALIZERUNICODE_STRING- 기타 여러 구조체
-
객체 관련 보안 정보 편집2
-
드라이버 객체 IRP 수정 감지 (구조체 덤프를 통해)1
-
커널 객체 후킹 감지 (구조체 덤프를 통해)1
-
이름 및/또는 유형별 객체 검색
-
-
시스템 정보 뷰어
- 부팅 상태 및 유형
- 코드 무결성 옵션
- 완화 플래그
- Windows 버전 및 빌드
-
로드된 드라이버 목록 뷰어
- 선택한 드라이버 덤프1
- 드라이버 목록을 CSV 파일로 내보내기
- 드라이버 파일 위치로 이동
- Kernel Shim Engine "shimmed" 드라이버 감지1
- 드라이버 파일 속성 보기
-
메일슬롯/명명된 파이프 뷰어
- 등록된 모든 메일슬롯/명명된 파이프 나열
- 명명된 파이프 보안 정보 편집4
- 객체 통계
-
계층적 프로세스 트리 뷰어2
- 프로세스 ID, 사용자 이름,
EPROCESS주소 표시 - 프로세스 유형별 강조 표시 (Process Explorer와 유사)
- 선택한 프로세스의 스레드 목록 표시
ETHREAD주소 표시- 프로세스/스레드 객체의 공통 속성:
- 기본 속성 (다른 객체 유형과 동일)
- 시작 시간
- 프로세스 유형
- 이미지 파일 이름
- 명령줄
- 현재 디렉터리
- 적용된 완화
- 보호
- "Critical Process" 플래그 상태
- 보안 편집
- 프로세스 파일 위치로 이동
- 프로세스/스레드 토큰 정보:
- 사용자 이름
- 사용자 SID
- AppContainer SID
- 세션
- UIAccess
- 상승 상태
- 무결성 수준
- 권한 및 그룹
- 추가 토큰 속성:
- 기본 속성 (다른 객체 유형과 동일)
- 보안 속성 목록
- 보안 편집
- 프로세스 ID, 사용자 이름,
-
Software Licensing Cache 뷰어
- 등록된 라이선스 나열
- 라이선스 데이터 표시
SL_DATA_BINARY라이선스 데이터를 파일로 덤프
-
User Shared Data 뷰어
- 주요
KUSER_SHARED_DATA섹션의 구조화된 덤프
- 주요
-
시스템 콜백 뷰어1
- 다음에 대한 콜백 주소, 모듈 및 세부 정보 표시:
PsSetCreateProcessNotifyRoutinePsSetCreateProcessNotifyRoutineExPsSetCreateProcessNotifyRoutineEx2PsSetCreateThreadNotifyRoutinePsSetCreateThreadNotifyRoutineExPsSetLoadImageNotifyRoutinePsSetLoadImageNotifyRoutineExKeRegisterBugCheckCallbackKeRegisterBugCheckReasonCallbackCmRegisterCallbackCmRegisterCallbackExIoRegisterShutdownNotificationIoRegisterLastChanceShutdownNotificationPoRegisterPowerSettingCallbackSeRegisterLogonSessionTerminatedRoutineSeRegisterLogonSessionTerminatedRoutineExIoRegisterFsRegistrationChangeIopFsListsCallbacksIoRegisterPlugPlayNotificationObRegisterCallbacksDbgSetDebugPrintCallbackDbgkLkmdRegisterCallbackPsRegisterAltSystemCallHandler- CodeIntegrity
SeCiCallbacks ExRegisterExtensionPoRegisterCoalescingCallbackPsRegisterPicoProviderKeRegisterNmiCallbackPsRegisterSiloMonitorEmProviderRegister
- 다음에 대한 콜백 주소, 모듈 및 세부 정보 표시:
-
Windows Object Manager 전용 네임스페이스 뷰어1
- 네임스페이스 항목 정보
- 경계 설명자 세부 정보
- 공통 객체 속성
-
KiServiceTable 뷰어1
Ntoskrnl관리KiServiceTable(SSDT) 덤프- 서비스 진입 모듈로 이동
- CSV 파일로 내보내기
-
W32pServiceTable 뷰어1
Win32k관리W32pServiceTable(Shadow SSDT) 덤프- Win32k 가져오기 전달 지원
- Win32k ApiSets 확인
- 서비스 진입 모듈로 이동
- CSV 파일로 내보내기
-
CmControlVector 뷰어
NtoskrnlCmControlVector배열 덤프- 커널 메모리 데이터를 파일로 내보내기1
- CSV 파일로 내보내기
-
클립보드 통합: 객체 주소/이름을 클립보드에 복사
-
Wine/Wine-Staging 지원3
-
플러그인 하위 시스템
- 포함된 플러그인:
- ApiSetView: Windows ApiSetSchema 뷰어 (파일에서 스키마 로드 지원)
- Example plugin: 개발자 템플릿
- Sonar: NDIS 프로토콜 뷰어 (프로토콜 세부 정보 덤프)
- ImageScope: 향상된
Section유형 객체 세부 정보 (컨텍스트 메뉴를 통해)
- 포함된 플러그인:
-
문서
- Windows 콜백
- 플러그인 하위 시스템
- 드라이버 지원 필요 ("드라이버 지원" 섹션 참조).
- 관리자 권한이 필요할 수 있습니다.
- Windows 내부 기능은 Wine/Wine-Staging에서 사용할 수 없습니다.
- 일부 명명된 파이프는 관리자 권한이 필요합니다.
드라이버 지원
WinObjEx64는 두 가지 유형의 드라이버 도우미를 지원합니다:
-
커널 메모리 읽기 전용 액세스용 도우미:
- 기본 버전은 WinDbg의 **Kernel Local Debugging Driver (KLDBGDRV)**를 사용합니다.
- 필요 조건:
- Windows가 디버그 모드로 부팅됨 (
bcdedit -debug on) - WinObjEx64가 관리자 권한으로 실행 중
- Windows가 디버그 모드로 부팅됨 (
- 사용자 지정 도우미 드라이버 버전은 Windows 디버그 모드가 필요하지 않습니다.
- 여러 타사 드라이버를 도우미로 사용할 수 있지만, 기본적으로는 WinDbg 유형 드라이버만 포함됩니다.
-
객체 핸들 액세스용 도우미:
- WinObjEx64 (모든 변형)는 프로세스/스레드 열기를 위해 Process Explorer 드라이버 v1.5.2를 지원합니다.
- Process Explorer와 WinObjEx64를 모두 관리자 권한으로 실행하여 활성화합니다.
참고: 모든 드라이버 도우미는 WinObjEx64가 관리자 권한으로 실행되어야 합니다.
빌드
WinObjEx64는 전체 소스 코드와 함께 제공됩니다. 소스에서 빌드하려면 Microsoft Visual Studio 2015 이상이 필요합니다.
지침
- 먼저 빌드하려는 솔루션의 프로젝트에 대해 플랫폼 도구 집합을 선택합니다 (프로젝트 -> 속성 -> 일반):
- Visual Studio 2015의 경우 v140;
- Visual Studio 2017의 경우 v141;
- Visual Studio 2019의 경우 v142;
- Visual Studio 2022의 경우 v143.
- v140 이상의 경우 대상 플랫폼 버전을 설정합니다 (프로젝트 -> 속성 -> 일반):
- v140인 경우 8.1 선택;
- v141 이상인 경우 10 선택.
- 최소 요구 Windows SDK 버전: 8.1
- 권장 Windows SDK 버전: 10.0.19041 이상
새로운 기능
작업 지원
이 소프트웨어를 즐겨 사용하시고 저자가 이를 유지 관리 및 개선하는 데 도움을 주고 싶다면, 기부를 통해 저희를 지원해 주시기 바랍니다. 여러분의 기여는 개발을 촉진하고 업데이트를 보장하며 프로젝트를 계속 유지할 수 있게 합니다.
암호화폐 기부:
BTC (비트코인): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
이는 전적으로 선택 사항입니다. 감사합니다!~
저자
(c) 2015 – 2026 WinObjEx64 프로젝트, hfiref0x
원본 WinObjEx (c) 2003 – 2005 Four-F