Ferramentas de Enumeração de Propriedades de Processos do Windows para Caça a Ameaças
Contexto
O objetivo dessas ferramentas é enumerar características de processos do Windows que auxiliam na detecção de técnicas de injeção de processos usadas por atores de ameaças.
Ferramentas
- d-cow - Detector de Copy on Write do Windows para APIs compartilhadas do Windows (por exemplo, EtwEventWrite) para detectar patching em memória
- d-criticalsections - Enumera quantas seções críticas um processo do Windows possui
- d-dr-registers - Enumera processos que possuem registradores de depuração configurados, indicando breakpoints de hardware
- d-nonmodulecallstack - Enumera a pilha de chamadas e os módulos e funções associados para todas as threads
- d-peb-dll-loadreason - Enumera o motivo e o carimbo de data/hora juntamente com um delta em relação ao binário principal para o carregamento de DLLs
- d-teb - Enumera threads que estão realizando impersonação de outros usuários
- d-threat-start - Enumera o endereço inicial e o módulo para o qual ele aponta em cada thread
- d-vehimplant - Enumera os Manipuladores de Exceção Vetorizados e para quais módulos eles apontam
- d-vehlab - sandbox para o trabalho de VEH