
WinObjEx64 v2.1.1
Windows Object Explorer 64-bit
WinObjEx64
Windows Object Explorer 64-bit
WinObjEx64 é um utilitário avançado que permite explorar o namespace do Gerenciador de Objetos do Windows. Para certos tipos de objeto, você pode clicar duas vezes ou usar o botão "Properties..." na barra de ferramentas para obter mais informações, como descrição, atributos, uso de recursos etc. O WinObjEx64 permite visualizar e editar informações de segurança relacionadas a objetos se você tiver os direitos de acesso necessários.
Requisitos do Sistema
O WinObjEx64 não requer privilégios administrativos. No entanto, privilégios administrativos são necessários para visualizar grande parte do namespace e para editar informações de segurança relacionadas a objetos.
O WinObjEx64 funciona apenas nos seguintes Windows x64: Windows 7, Windows 8, Windows 8.1 e Windows 10/11, incluindo variantes Server.
Recursos
Ver lista
-
Explore todo o namespace do Gerenciador de Objetos do Windows
-
Árvore hierárquica de objetos
-
Resolução de links simbólicos
-
Informações de versão para objetos do tipo
Sectionassociados a um arquivo de imagem -
Informações adicionais para objetos do tipo
WindowStation -
Visualize detalhes dos objetos:
- Descrições
- Flags
- Atributos inválidos
- Tipo de pool de memória
- Informações específicas do tipo de objeto
- Dumps de memória de estruturas relacionadas ao objeto1:
ALPC_PORTCALLBACK_OBJECTDEVICE_OBJECTDRIVER_OBJECTDIRECTORY_OBJECTFLT_SERVER_PORT_OBJECTKEVENTKMUTANTKSEMAPHOREKTIMERKQUEUE(IoCompletion)OBJECT_SYMBOLIC_LINKOBJECT_TYPE
- Handles abertos
- Estatísticas
- Direitos de acesso suportados
- Rótulo de confiança do processo
- E mais...
-
Exibição em subestruturas de dump1:
ALPC_PORT_ATTRIBUTESDEVICE_MAPLDR_DATA_TABLE_ENTRYOBJECT_TYPE_INITIALIZERUNICODE_STRING- E muitas outras
-
Editar informações de segurança relacionadas a objetos2
-
Detectar modificações de IRP em objetos de driver (via dump de estrutura)1
-
Detectar hooking de objetos do kernel (via dump de estrutura)1
-
Pesquisar objetos por nome e/ou tipo
-
-
Visualizador de informações do sistema
- Estado e tipo de inicialização
- Opções de Integridade de Código
- Flags de mitigação
- Versão e compilação do Windows
-
Visualizador de lista de drivers carregados
- Dump do driver selecionado1
- Exportar lista de drivers para arquivo CSV
- Ir para o local do arquivo do driver
- Detectar drivers "shimmed" pelo Kernel Shim Engine1
- Visualizar propriedades do arquivo do driver
-
Visualizador de Mailslots/Named Pipes
- Listar todos os mailslots/named pipes registrados
- Editar informações de segurança de named pipes4
- Estatísticas do objeto
-
Visualizador hierárquico de árvore de processos2
- Mostrar ID do processo, nome de usuário, endereços do
EPROCESS - Destacar processos por tipo (semelhante ao Process Explorer)
- Mostrar lista de threads para o processo selecionado
- Mostrar endereços do
ETHREAD - Propriedades comuns para objetos Process/Thread:
- Propriedades básicas (como outros tipos de objeto)
- Hora de início
- Tipo de processo
- Nome do arquivo de imagem
- Linha de comando
- Diretório atual
- Mitigações aplicadas
- Proteção
- Estado da flag "Critical Process"
- Edição de segurança
- Ir para o local do arquivo do processo
- Informações de token do processo/thread:
- Nome de usuário
- SID do usuário
- SID do AppContainer
- Sessão
- UIAccess
- Estado de elevação
- Nível de integridade
- Privilégios e grupos
- Propriedades adicionais do token:
- Propriedades básicas (como outros tipos de objeto)
- Lista de atributos de segurança
- Edição de segurança
- Mostrar ID do processo, nome de usuário, endereços do
-
Visualizador de Cache de Licenciamento de Software
- Listar licenças registradas
- Exibir dados da licença
- Dump dos dados de licença
SL_DATA_BINARYpara arquivo
-
Visualizador de Dados Compartilhados do Usuário
- Dump estruturado das seções-chave do
KUSER_SHARED_DATA
- Dump estruturado das seções-chave do
-
Visualizador de callbacks do sistema1
- Exibir endereços de callback, módulos e detalhes para:
PsSetCreateProcessNotifyRoutinePsSetCreateProcessNotifyRoutineExPsSetCreateProcessNotifyRoutineEx2PsSetCreateThreadNotifyRoutinePsSetCreateThreadNotifyRoutineExPsSetLoadImageNotifyRoutinePsSetLoadImageNotifyRoutineExKeRegisterBugCheckCallbackKeRegisterBugCheckReasonCallbackCmRegisterCallbackCmRegisterCallbackExIoRegisterShutdownNotificationIoRegisterLastChanceShutdownNotificationPoRegisterPowerSettingCallbackSeRegisterLogonSessionTerminatedRoutineSeRegisterLogonSessionTerminatedRoutineExIoRegisterFsRegistrationChangeIopFsListsCallbacksIoRegisterPlugPlayNotificationObRegisterCallbacksDbgSetDebugPrintCallbackDbgkLkmdRegisterCallbackPsRegisterAltSystemCallHandler- CodeIntegrity
SeCiCallbacks ExRegisterExtensionPoRegisterCoalescingCallbackPsRegisterPicoProviderKeRegisterNmiCallbackPsRegisterSiloMonitorEmProviderRegister
- Exibir endereços de callback, módulos e detalhes para:
-
Visualizador de namespace privado do Gerenciador de Objetos do Windows1
- Informações de entrada do namespace
- Detalhes do descritor de limite
- Propriedades comuns do objeto
-
Visualizador da KiServiceTable1
- Dump da
KiServiceTable(SSDT) gerenciada peloNtoskrnl - Ir para o módulo da entrada de serviço
- Exportar para arquivo CSV
- Dump da
-
Visualizador da W32pServiceTable1
- Dump da
W32pServiceTable(Shadow SSDT) gerenciada peloWin32k - Suporte a encaminhamento de importação do Win32k
- Resolução de ApiSets do Win32k
- Ir para o módulo da entrada de serviço
- Exportar para arquivo CSV
- Dump da
-
Visualizador de CmControlVector
- Dump do array
CmControlVectordoNtoskrnl - Exportar dados de memória do kernel para arquivo1
- Exportar para arquivo CSV
- Dump do array
-
Integração com a área de transferência: Copiar endereços/nomes de objetos para a área de transferência
-
Suporte a Wine/Wine-Staging3
-
Subsistema de plugins
- Plugins incluídos:
- ApiSetView: Visualizador do ApiSetSchema do Windows (suporta carregar esquema de arquivo)
- Example plugin: Modelo para desenvolvedores
- Sonar: Visualizador de protocolos NDIS (exibe detalhes do protocolo)
- ImageScope: Detalhes aprimorados de objetos do tipo
Section(via menu de contexto)
- Plugins incluídos:
-
Documentação
- Callbacks do Windows
- Subsistema de plugins
- Requer suporte a driver (consulte a seção "Suporte a Driver").
- Privilégios de administrador podem ser necessários.
- Recursos internos do Windows indisponíveis no Wine/Wine-Staging.
- Privilégios de administrador necessários para alguns named pipes.
Suporte a Driver
O WinObjEx64 suporta dois tipos de auxiliares de driver:
-
Auxiliar para acesso somente leitura à memória do kernel:
- A versão padrão usa o Kernel Local Debugging Driver (KLDBGDRV) do WinDbg.
- Requer:
- Windows inicializado em modo de depuração (
bcdedit -debug on) - WinObjEx64 executado com privilégios de administrador
- Windows inicializado em modo de depuração (
- Versões personalizadas do auxiliar de driver não requerem o modo de depuração do Windows.
- Vários drivers de terceiros podem ser usados como auxiliares, embora apenas o driver do tipo WinDbg seja incluído por padrão.
-
Auxiliar para acessar handles de objetos:
- O WinObjEx64 (qualquer variante) suporta o driver do Process Explorer v1.5.2 para abrir processos/threads.
- Ative executando ambos o Process Explorer e o WinObjEx64 com privilégios de administrador.
Nota: Todos os auxiliares de driver exigem que o WinObjEx64 seja executado com privilégios administrativos.
Compilação
O WinObjEx64 vem com o código-fonte completo. Para compilar a partir do código-fonte, você precisa do Microsoft Visual Studio 2015 ou posterior.
Instruções
- Selecione primeiro o Platform ToolSet para o projeto na solução que deseja compilar (Project->Properties->General):
- v140 para Visual Studio 2015;
- v141 para Visual Studio 2017;
- v142 para Visual Studio 2019;
- v143 para Visual Studio 2022.
- Para v140 e superior, defina a Target Platform Version (Project->Properties->General):
- Se v140, selecione 8.1;
- Se v141 e superior, selecione 10.
- Versão mínima necessária do Windows SDK: 8.1
- Versão recomendada do Windows SDK: 10.0.19041 e superior
O que há de novo
Apoie Nosso Trabalho
Se você gosta de usar este software e gostaria de ajudar os autores a mantê-lo e melhorá-lo, considere nos apoiar com uma doação. Sua contribuição impulsiona o desenvolvimento, garante atualizações e mantém o projeto vivo.
Doações em criptomoedas:
BTC (Bitcoin): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
Isso é puramente opcional, obrigado!~
Autores
(c) 2015 – 2026 WinObjEx64 Project, hfiref0x
Original WinObjEx (c) 2003 – 2005 Four-F