Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/talha-nazeef-ahmed/alpc-enumerator
ReconhecimentoAnálise de VulnerabilidadesEngenharia ReversaColeta de InformaçõesAnálise de MalwareForensia DigitalRed Teaming
GitHubtalha-nazeef-ahmed/alpc-enumerator

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
ALPC-Enumerator — Ferramenta userland para Windows que enumera e classifica portas ALPC, incluindo processos protegidos por PPL. | Kitploit

ALPC-Enumerator

Ferramenta userland para Windows que enumera e classifica portas ALPC, incluindo processos protegidos por PPL.

Ver Repositório
242há 8 diasRevisado pelo Kitploit

Enumerador de Portas ALPC Ciente de PPL

Uma ferramenta userland do Windows para enumerar e classificar portas de Chamada de Procedimento Local Avançada (ALPC), incluindo aquelas de propriedade de processos PPL (Protected Process Light) em que a duplicação padrão de handles falha.

Ferramentas de enumeração padrão geralmente ignoram completamente portas protegidas ou com acesso negado, criando pontos cegos. Esta ferramenta resolve dinamicamente o índice do tipo de objeto da porta ALPC e recorre a NtQueryInformationProcess para classificar com precisão portas que rejeitam solicitações padrão de duplicação.

Casos de Uso Reais

Esta ferramenta elimina pontos cegos na enumeração de IPC do Windows para dois públicos principais:

  • Caça a Ameaças e DFIR: Malware que se comunica via ALPC pode interceptar (hook) ou negar o acesso a PROCESS_DUP_HANDLE para ocultar sua atividade. Ferramentas padrão ignoram essas portas silenciosamente. Esta ferramenta captura a falha e, em vez disso, consulta a estrutura PS_PROTECTION. Se um processo negar o acesso, mas retornar um Type e um Signer de 0 (None), ele não é um processo PPL legítimo do Windows; isso é altamente anômalo e deve ser sinalizado para investigação imediata.
  • Pesquisa de Vulnerabilidades: Mapear com precisão a superfície de ataque não documentada de RPC/ALPC exige precisão absoluta. Contar apenas com a duplicação de handles garante que os alvos com maiores privilégios (e mais valiosos) do sistema sejam perdidos.

Resumo da Execução e Dados Brutos

Durante os testes em um sistema Windows real, a ferramenta percorreu 58.916 handles abertos e isolou 2.618 portas ALPC:

  • 52 Portas Protegidas
  • 260 Portas Nomeadas
  • 346 Portas Nomeadas por Caminho
  • 1.960 Portas Anônimas

Saída Bruta: A saída completa e sem filtro desta execução está disponível em alpc_enumerator_output.txt.

Observação sobre Portas Anônimas: A impressão no console de portas anônimas está desabilitada por padrão em main.cpp para evitar poluir a saída do terminal com milhares de entradas. Se você precisar de saída em tempo real para portas anônimas, descomente checkEntriesVectorForPrint(anonEntries, "Anonymous"); na linha ~451 antes de compilar.

Verificação no Kernel

Para provar que a enumeração no userland é precisa, a saída da ferramenta foi verificada manualmente contra o depurador de kernel do Windows (WinDbg). Os endereços de objetos e os níveis de signatário PPL correspondem exatamente aos valores reais do kernel.

  • Veja VERIFICATION.md para a prova lado a lado.
  • Veja alpc_verification_log.txt para o log bruto da sessão do WinDbg.

Compilar e Executar

  1. Abra o main.cpp no Visual Studio ou compile via MSVC.
  2. Compile no modo Release (x64).
  3. Execute como Administrador (requer SeDebugPrivilege).

Abordagem Técnica

Em vez de fixar o índice do tipo de objeto ALPC no código (o que quebra entre builds do Windows), a ferramenta cria uma porta ALPC descartável e consulta seu tipo dinamicamente para isolar o índice correto para o sistema host (por exemplo, índice 46). Quando a duplicação padrão de handles falha, ela decodifica PS_PROTECTION para extrair exatamente o Type e o Signer necessários para classificar portas sem depender de direitos de acesso.

Para uma análise técnica completa, aqui está o link do artigo no Medium: https://medium.com/@sphinx_321/userland-alpc-enumeration-dynamic-ppl-aware-approach-283541194102

Mantenha-se Atualizado

Esta ferramenta faz parte da minha pesquisa contínua sobre ALPC/RPC e o funcionamento interno do Windows. Publicarei mais descobertas e lançarei ferramentas complementares em um futuro próximo. Se você achar útil, considere me seguir no GitHub ou nas minhas redes sociais abaixo para ser notificado sobre futuros lançamentos.

Twitter LinkedIn

Licença

MIT

Baixar ferramenta