Windows 공격 헤더 헌팅용 프로세스 속성 열거 도구
배경
이 도구들의 목적은 위협 행위자가 사용하는 프로세스 인젝션 트레이드크래프트 탐지를 지원하는 Windows 프로세스 속성을 열거하는 것입니다.
도구
- d-cow - 공유 Windows API(예: EtwEventWrite)의 인메모리 패칭 탐지를 위한 Windows COW(Copy on Write) 탐지기
- d-criticalsections - Windows 프로세스가 보유한 임계 섹션(critical section) 수를 열거합니다
- d-dr-registers - 하드웨어 중단점을 나타내는 디버그 레지스터가 설정된 프로세스를 열거합니다
- d-nonmodulecallstack - 모든 스레드의 호출 스택과 관련 모듈 및 함수를 열거합니다
- d-peb-dll-loadreason - DLL 로딩에 대한 이유와 날짜/시간 스탬프를 메인 바이너리와의 델타와 함께 열거합니다
- d-teb - 다른 사용자를 가장(impersonation) 중인 스레드를 열거합니다
- d-threat-start - 각 스레드의 시작 주소와 해당 주소가 가리키는 모듈을 열거합니다
- d-vehimplant - Vectored Exception Handler와 그것들이 가리키는 모듈을 열거합니다
- d-vehlab - VEH 작업을 위한 샌드박스