
Windows용 이벤트 추적(ETW)을 통해 RPC 통신을 스캔하는 GUI 도구입니다.
이 도구는 호스트와 Windows 컨테이너 간의 RPC 통신에 대한 연구의 일환으로 발표되었습니다.
RPCMon은 연구자들이 프로세스 간의 RPC 통신에 대한 높은 수준의 개요를 얻는 데 도움을 줄 수 있습니다. 사용하기 쉽도록 Procmon처럼 제작되었으며, RPC를 위해 James Forshaw의 .NET 라이브러리를 사용합니다. RPCMon은 호출되는 RPC 함수, 호출한 프로세스 및 기타 관련 정보를 보여줍니다.
RPCMon은 빠른 RPC 정보 처리를 위해 RPC 모듈에 대한 정보가 포함된 하드코딩된 RPC 사전을 사용합니다. 또한 하드코딩된 RPC 사전에 일부 세부 정보가 누락된 경우 컴퓨터에서 업데이트할 수 있도록 RPC 데이터베이스를 구축하는 옵션이 있습니다.
관리자 권한("관리자로 실행")으로 EXE 바이너리를 더블 클릭하면 GUI Windows가 나타납니다.
RPCMon은 RPC 함수에 대한 세부 정보를 얻기 위해 DB가 필요하며, DB가 없으면 정보가 누락됩니다.
DB를 로드하려면 DB -> Load DB...를 누르고 DB를 선택하세요. 이 프로젝트에 추가된 DB를 사용할 수 있습니다: /DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json.
GitHub에서 다운로드할 때 차단된 파일 오류가 발생할 수 있습니다. PowerShell을 사용하여 차단을 해제할 수 있습니다:
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
James Forshaw(@tyranid)님이 RPC 함수를 얻을 수 있게 해준 오픈소스 NtApiDotNet을 만들어 주신 것에 감사드립니다.
Copyright (c) 2022 CyberArk Software Ltd. All rights reserved
이 저장소는 Apache-2.0 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE를 참조하세요.
더 많은 의견, 제안 또는 질문이 있으시면 Eviatar Gerzi(@g3rzi) 및 CyberArk Labs에 연락하실 수 있습니다.