Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/whokilleddb/psi_bof
Forensia de MemóriaEngenharia ReversaDepuradoresPós-ExploraçãoTestes de PenetraçãoAnálise de BináriosRed Teaming
GitHubwhokilleddb/psi_bof

PSI_BOF

Um BOF projetado para inspecionar a memória e endereços de processos.

Ver Repositório
4063há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ProcessInspect BOF

"Buy Me A Coffee"

Um BOF do CS que pode ser usado para inspecionar a memória, endereços e símbolos de processos!

Visão geral dos comandos

ComandoDescrição
lmlista todos os módulos carregados junto com endereço base, ponto de entrada e mais
addrImprime os bytes em um dado endereço de memória
meminfoImprime informações para um dado endereço de memória
ltImprime uma lista de todas as threads ativas no processo atual junto com algumas informações básicas
regdumpImprime o conteúdo dos registradores de uma thread

Envie patches! Envie recomendações para mais comandos!

Comandos do BOF

lm

O comando lm lista os módulos carregados no processo atual. Quando invocado sem argumentos, retorna todas as DLLs carregadas; quando dado um nome de DLL, retorna detalhes apenas para aquele módulo (endereço base, ponto de entrada, tamanho, caminho completo).

Sintaxe

root@kitploit:~
psi lm [dll]

Parâmetros:

  • dll (opcional): O nome de uma DLL carregada para consultar. Se omitido, todos os módulos carregados são listados.

Exemplo:

root@kitploit:~
psi lm
psi lm ntdll.dll
psi lm kernel32.dll

addr

O comando addr retorna o valor em um determinado endereço

Sintaxe:

root@kitploit:~
psi addr <address> <type> [count]
  • address: O endereço a inspecionar em hexadecimal
  • type: Controla como tratar o tipo de dados no endereço fornecido. Valores válidos são: BYTE, WORD, DWORD, LPVOID. Portanto, se um usuário fornecer um valor DWORD, um bloco de size(DWORD) é lido naquele endereço. Cada bloco é impresso como um valor little-endian prefixado com 0x cuja largura é igual ao tamanho do tipo (ex.: uma linha WORD agrupa como 0xaabb 0xccdd ...). Nomes de tipos são correspondidos sem distinção entre maiúsculas/minúsculas. Aliases Win32 de mesmo tamanho (int, ULONG, ULONG64, HANDLE, etc.) são intencionalmente omitidos — use BYTE/WORD/DWORD/ para leituras de 1/2/4/8 bytes.

A saída deve ser um hexdump começando no endereço fornecido e blocos agrupados

Exemplo:

root@kitploit:~
psi addr 0xdeadbeef DWORD 2 
psi addr 0xdeadbeef LPVOID
psi addr 0xdeadbeef WORD 8

meminfo

O comando meminfo retorna várias informações sobre um determinado endereço de memória, incluindo:

  • Nome do módulo que suporta o endereço, se houver
  • Permissões de memória da região R/W/X
  • Quaisquer símbolos associados naquele endereço, obtidos do servidor de símbolos da Microsoft
  • Outras informações semelhantes ao comando !address do windbg

Sintaxe:

root@kitploit:~
psi meminfo <address> 
  • address: O endereço a inspecionar em hexadecimal

Exemplo:

root@kitploit:~
psi addr 0xdeadbeef

lt

O comando lt imprime todas as threads do processo atual junto com seus TIDs e pontos de entrada

Sintaxe

root@kitploit:~
psi lt

regdump

O comando regdump despeja os registradores da CPU de uma thread. O id da thread (tid) é opcional: se omitido, a thread do Beacon chamadora é despejada via RtlCaptureContext; se fornecido, essa thread no processo atual é suspensa durante a duração do snapshot. Se um nome de registrador é fornecido, apenas esse registrador é impresso; caso contrário, todo registrador suportado é despejado, incluindo o conjunto completo de GPR x64 mais RFLAGS, registradores de segmento, registradores de depuração, SSE (XMM), AVX/AVX2 (YMM) e AVX-512 (ZMM / kmask) — os últimos três condicionados ao suporte de recursos da CPU do host. Nomes de registradores são correspondidos sem distinção entre maiúsculas/minúsculas e aceitam aliases de sub-largura (ex.: eax, ax, ah, al todos resolvem para o mesmo GPR subjacente).

Sintaxe:

root@kitploit:~
psi regdump [tid] [register]
  • tid: id opcional da thread cujo contexto será despejado. Se omitido, a thread do Beacon chamadora é capturada diretamente.
  • register: nome opcional do registrador para filtrar a saída para um único registrador. Requer que tid seja especificado.

Exemplo:

root@kitploit:~
psi regdump
psi regdump 12345
psi regdump 12345 rip
psi regdump 12345 ymm0

Construindo BOFs

Para compilar um BOF, atualize o arquivo src/hello.cc ou o Makefile para refletir as alterações necessárias e então digite:

root@kitploit:~
$ docker-compose up --build

Construído usando o template de: https://github.com/whokilleddb/cs-bof-template

Baixar ferramenta
LPVOID
  • count: Quantos blocos ler. Este argumento é opcional e por padrão definido como um