
Ferramenta de monitoramento RPC baseada no Event Tracing for Windows
Uma ferramenta GUI para analisar a comunicação RPC através de Event Tracing for Windows (ETW).
A ferramenta foi publicada como parte de uma pesquisa sobre comunicação RPC entre o host e um contêiner Windows.
O RPCMon pode ajudar pesquisadores a obter uma visão de alto nível sobre a comunicação RPC entre processos. Foi construído como o Procmon para facilitar o uso e utiliza a biblioteca .NET de James Forshaw para RPC. O RPCMon pode mostrar as funções RPC sendo chamadas, o processo que as chamou e outras informações relevantes.
O RPCMon usa um dicionário RPC hardcoded para processamento rápido de informações RPC, que contém informações sobre módulos RPC. Ele também tem uma opção para construir um banco de dados RPC para que seja atualizado a partir do seu computador, caso alguns detalhes estejam faltando no dicionário RPC hardcoded.
Clique duas vezes no binário EXE com privilégios de Administrador ("Executar como Administrador") e você obterá a janela GUI.
O RPCMon precisa de um DB para conseguir obter os detalhes das funções RPC; sem um DB, você terá informações faltando.
Para carregar o DB, pressione em DB -> Load DB... e escolha seu DB. Você pode usar um DB que adicionamos a este projeto: /DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json.
Ao baixar do GitHub, você pode receber erro de arquivos bloqueados. Você pode usar o PowerShell para desbloqueá-los:
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
Queremos agradecer a James Forshaw (@tyranid) por criar o NtApiDotNet de código aberto, que nos permitiu obter as funções RPC.
Copyright (c) 2022 CyberArk Software Ltd. Todos os direitos reservados
Este repositório está licenciado sob a Licença Apache-2.0 - veja LICENSE para mais detalhes.
Para mais comentários, sugestões ou perguntas, você pode contatar Eviatar Gerzi (@g3rzi) e CyberArk Labs.