Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
rpcfirewall — Firewall RPC do Windows que audita, detecta e bloqueia chamadas de procedimento remoto maliciosas para impedir movimento lateral, reconhecimento e exploração de ataques baseados em RPC como DCSync e ZeroLogon. | Kitploit
Ferramentas/GitHubGitHub/zeronetworks/rpcfirewall
Ferramentas DefensivasReconhecimentoExploraçãoEvasão de IDS/IPSMovimento LateralSegurança de RedeTestes de PenetraçãoResposta a Incidentes
GitHubzeronetworks/rpcfirewall

rpcfirewall

Firewall RPC do Windows que audita, detecta e bloqueia chamadas de procedimento remoto maliciosas para impedir movimento lateral, reconhecimento e exploração de ataques baseados em RPC como DCSync e ZeroLogon.

5478063há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

GitHub release (latest SemVer) GitHub all releases

Preciso de Mais Informações

Confira nossa postagem no blog RPC Firewall ou nossa palestra no BlackHat para entender melhor sobre RPC, ataques RPC e a solução: RPC Firewall.

Junte-se ao nosso espaço de trabalho da comunidade Slack |Zero| Labs para qualquer dúvida, problema, ou apenas para se manifestar.

Adoraríamos ouvir de você também por e-mail (se você é desse tipo). Entre em contato conosco pelo [email protected]

Primeiros Passos

O tutorial a seguir mostra a instalação e configuração básica do RPC Firewall, além de uma demonstração de como ele protege contra vários ataques baseados em RPC.

RPC Firewall 2.0 Tutorial

Por que devo me importar?

RPC é o mecanismo subjacente usado para inúmeras técnicas de movimentação lateral, reconhecimento, ataques de retransmissão (relay), ou simplesmente para explorar serviços RPC vulneráveis.

Ataque DCSync? via RPC. DCOM remoto? via RPC. WMIC? via RPC. SharpHound? via RPC. PetitPotam? via RPC. PsExec? via RPC. ZeroLogon? via RPC... bem, você entendeu a ideia :)

Terminologia?

Ao longo deste documento, usaremos os seguintes termos:

  • RPC Firewall: Refere-se à DLL RpcFirewall.dll, que é carregada em vários servidores RPC para protegê-los.
  • RPC Filters: Refere-se ao mecanismo nativo de filtragem RPC do Windows.
  • RPCFW Configuration: Refere-se ao arquivo RpcFw.conf, usado para controlar como o RPC Firewall e os RPC Filters se comportam.
  • RPCFW Manager: A interface de linha de comando, que dá aos usuários acesso tanto ao RPC Firewall quanto aos RPC Filters

Para que serve?

Pesquisa

Pode ser usado para auditar todas as chamadas RPC remotas. Ao executar qualquer ferramenta de ataque remoto, você verá quais UUIDs RPC e Opnums foram chamados remotamente.

Veja um exemplo de configuração aqui.

Detecção de Ataques RPC Remotos

Quando a RPCFW Configuration está configurada para auditoria, eventos são gravados no Log de Eventos do Windows. Eventos RPC Filter são gravados no log de segurança, com ID de evento 5712. Logs do RPC Firewall são gravados em Application/RPCFW.

Os usuários podem encaminhar esses logs para seu SIEM e usá-los para criar linhas de base de tráfego RPC remoto para vários servidores. Quando uma chamada RPC anormal é auditada, use-a para disparar um alerta para sua equipe SOC.

Integramos várias regras Sigma que podem ser usadas para detectar atividades e ataques RPC incomuns.

Prevenção de Ataques RPC Remotos

A RPCFW Configuration pode ser configurada para bloquear e auditar apenas chamadas RPC potencialmente maliciosas. Todas as outras chamadas RPC não são auditadas para reduzir ruído e melhorar o desempenho.

Quando uma chamada RPC potencialmente maliciosa é detectada, ela é bloqueada e auditada. Isso pode ser usado para alertar sua equipe SOC, mantendo seus servidores protegidos.

Para complementar a proteção, você pode usar os recursos de Filtragem RPC, que também são suportados via RpcFwManager.exe.

Um exemplo dessa configuração pode ser encontrado aqui.

Quais são os Componentes do RPC Firewall?

É composto por 3 componentes:

  1. RpcFwManager.exe - Atua como uma ferramenta de gerenciamento de linha de comando independente para implantação de RPC Filters e Firewall. Também atua como o serviço instalado para implantar o RPC Firewall.
  2. RpcFirewall.dll - DLL injetada que realiza a auditoria e filtragem de chamadas RPC.
  3. RpcMessages.dll - Uma biblioteca comum para compartilhar funções e lógica que grava dados no Visualizador de Eventos do Windows.

Usando RPC Firewall ou RPC Filters?

Embora existam prós e contras para usar cada método, há alguns benefícios importantes em usar o RPC Firewall que requerem atenção especial. São eles:

  1. Granularidade: O RPC Firewall é aplicado a cada chamada RPC e pode ser usado para criar controles mais granulares para funções RPC específicas.
  2. Identificação de Endereço de Origem: O RPC Firewall é melhor para determinar o endereço de origem do chamador. RPC Filters não consegue identificar o endereço de origem de chamadas feitas via pipes nomeados (SMB), o que significa que as regras de filtragem RPC falharão para chamadas RPC feitas via pipes nomeados!!!
  3. Bugs!: O RPC Filters sofre de vários bugs que a Microsoft não tem entusiasmo em corrigir. Alguns exemplos são: intervalos de IP não funcionam e você não pode aplicar um filtro "pega-tudo", pois isso pode danificar vários serviços de Controlador de Domínio, como o NetLogon.

Por outro lado, RPC Filters são ótimos para permitir ou negar em massa UUIDs inteiros, pois fazem isso sem problemas.

Como usar?

Qual é o status?

Antes de executar qualquer comando, é recomendável verificar o status da implantação. Isso é feito emitindo o comando '/status':

RpcFwManager.exe /status

Isso mostrará o status tanto do RPC Firewall quanto dos RPC Filters. Isso exibirá informações detalhadas sobre o status da instalação e também o status de execução da implantação.

Os sufixos 'fw' / 'flt'

Quase todos os comandos podem ser sufixados com fw ou flt no final. Isso informa ao RPCFW Manager se o comando é aplicado ao RPC Firewall ('fw'), aos RPC Filters ('flt') ou a ambos quando nenhum sufixo é usado.

Instalando / Desinstalando

Realize a instalação do recurso relevante (RPC Filters / RPC Firewall / ambos).

  • Instalação do RPC Firewall: Configura o log de eventos, coloca as DLLs relevantes na pasta %SystemRoot%\System32 e configura o log de aplicativo RPCFW no Visualizador de Eventos. Também instala o serviço "RPC Firewall", que será usado para persistência.
  • Instalação do RPC Filters: Habilita a auditoria de segurança de eventos RPC. Eles podem ser encontrados no log de Segurança, com ID de evento 5712.

Certifique-se de que o visualizador de eventos esteja fechado durante a instalação/desinstalação. Além disso, é uma boa prática parar e desinstalar antes da instalação, para garantir que não haja versões anteriores instaladas.

RpcFwManager.exe /stop
RpcFwManager.exe /uninstall
RpcFwManager.exe /install

Desinstalar faz o oposto. Também aqui é uma boa prática garantir que o serviço esteja parado antes da desinstalação.

RpcFwManager.exe /stop
RpcFwManager.exe /uninstall

Iniciando / Parando

RPC Filters, por sua natureza, são aplicados em todo o sistema, a qualquer servidor RPC. A aplicação desses filtros também é persistente entre reinicializações. Qualquer processo novo ou antigo será protegido pelos RPC Filters, de acordo com a RPCFW Configuration.

Baixar ferramenta