Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
proctools — Windows 프로세스에서 정보를 추출하고 민감한 문자열을 덤프하는 소형 도구 키트 | Kitploit
도구/GitHubGitHub/mlcsec/proctools
Memory ForensicsForensicsInformation GatheringDigital ForensicsRed Teaming
GitHubmlcsec/proctools

proctools

Windows 프로세스에서 정보를 추출하고 민감한 문자열을 덤프하는 소형 도구 키트

저장소 보기
116142년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

proctools

Windows 프로세스에서 정보를 추출하고 민감한 문자열을 덤프하기 위한 작은 툴킷입니다. FormThief와 함께 사용하기 위해 만들어졌습니다.

  • procsearch - 대상 프로세스 메모리에서 민감한 문자열 검색
    • 읽기 가능한 프로세스 메모리에서 파싱된 문자열을 검색하고, 발견되면 검색 문자열 주변의 유효한 ASCII 문자 범위를 표시합니다.
  • procinfo - 프로세스 실행 파일에 대한 다음 파일 버전 정보 표시:
    • 프로세스 이름
    • 설명
    • 제품 이름
    • 파일 버전
    • 내부 이름
    • 회사 이름
    • 주석
    • 저작권
    • 상표
    • 제품 버전
    • 개인 빌드
    • 특수 빌드
  • procargs - 대상 프로세스의 명령줄 인수 추출
  • prockill - 대상 프로세스 종료

procsearch.cpp

프로세스 메모리를 덤프하고 읽기 가능한 문자열을 검색합니다. 이 버전에서는 PID, 검색 문자열, 범위만 제공됩니다. 검색 문자열이 발견되면 범위 매개변수는 유효한 ASCII인 한 발견된 문자열 양쪽에 출력할 문자 수를 나타냅니다.

VS에서 컴파일하세요. 아래는 Outlook 프로세스에서 사용자 정보를 덤프하는 예제입니다:

root@kitploit:~
PS C:\Users\capde> .\procsearch.exe 7592 "email" 500

[+] Search string "email" FOUND: (...) "age_group": "adult",  "association_status": "{\"com.microsoft.Olk\":\"associated\"}"
,"authority": "https://login.microsoftonline.com/consumers",  "birthday": "1969-3-1",  "display_name": "John Doe",
"email": "[email protected]",  "first_name": "John",  "id": "3a25f54136ac887c",  "last_name": "Doe",  "location":
"UK",  "login_name":"[email protected]","onprem_sid": "",  "password_change_url": "",  "phone_number": "" (...)

Inline-Execute-PE에서는 제대로 작동하지 않습니다. 이 문제와 C++ BOF 버전(현재 C 버전보다 더 넓은 검색 범위를 허용해야 함)을 해결하기 위해 작업 중입니다.


procsearch-BOF.c

컴파일하고 .cna를 로드하세요:

root@kitploit:~
x86_64-w64-mingw32-gcc -c procsearch-BOF.c -o procsearch-BOF.o

BOF 버전은 버퍼 크기에 민감하므로 <range> 옵션이 없으며 출력이 다소 제한됩니다. 버퍼 크기를 자유롭게 조정해 보세요. 하지만 너무 크면 __chkstk 오류가 발생하거나 비콘이 중단될 수 있으니 주의하세요.

이상적으로는 C++로 작성하고 싶었으며 bof-vs를 사용하여 로컬에서는 작동했지만 비콘에서 실행하면 이상한 알 수 없는 기호 오류나 충돌이 발생합니다. 가능할 때 업데이트하겠습니다. C에서 검색 함수/버퍼를 구현하는 더 나은 방법이 있을 수 있지만 지금은 이렇게 작동합니다.

매우 큰 프로세스에서 "." 같은 단일 문자를 검색하는 것은 비콘이 중단될 수 있으므로 권장하지 않습니다. BOF를 사용할 때는 최소 3~4자 검색 문자열을 권장합니다. C++ 버전에서는 범위를 크게 늘릴 수 있습니다.

Outlook 프로세스에서 더미 사용자 데이터를 덤프하는 예제:


https://github.com/mlcsec/proctools/assets/47215311/dccd1223-774e-4dec-8353-91c057900a07


procinfo.cs

제공된 PID에 대한 모든 파일 버전 정보를 출력하는 C# 유틸리티입니다. VS 또는 csc로 컴파일하세요:

procinfo-csharp


procinfo-BOF.c

위 기능 중 일부를 복제한 C BOF입니다. VerQueryValue(lpVersionInfo, "\\StringFileInfo\\040904b0\\... 값을 덤프하는 문제를 해결해야 합니다.

컴파일하고 .cna를 로드하세요:

root@kitploit:~
x86_64-w64-mingw32-gcc -c procinfo-BOF.c -o procinfo-BOF.o

procinfo-c


procargs-BOF.c

지정된 프로세스의 명령줄 인수를 추출합니다. 컴파일하고 .cna를 로드하세요:

root@kitploit:~
x86_64-w64-mingw32-gcc -c procargs.c -o procargs-BOF.o

image


prockill-BOF.c

프로세스를 종료합니다 (또는 CS에서 kill을 사용하면 됩니다. 왜 만들었는지 모르겠네요):

root@kitploit:~
x86_64-w64-mingw32-gcc -c prockill-BOF.c -o prockill-BOF.o

prockill-BOF

도구 다운로드