
WinObjEx64 v2.1.1
64-битный Windows Object Explorer
WinObjEx64
Обозреватель объектов Windows (64-разрядная версия)
WinObjEx64 — это продвинутая утилита, позволяющая исследовать пространство имён диспетчера объектов Windows. Для некоторых типов объектов можно дважды щёлкнуть по ним или использовать кнопку на панели инструментов «Свойства...», чтобы получить дополнительную информацию, такую как описание, атрибуты, использование ресурсов и т.д. WinObjEx64 позволяет просматривать и редактировать информацию о безопасности, связанную с объектами, при наличии необходимых прав доступа.
Системные требования
WinObjEx64 не требует прав администратора. Однако права администратора необходимы для просмотра большей части пространства имён и редактирования информации о безопасности объектов.
WinObjEx64 работает только на следующих 64-разрядных версиях Windows: Windows 7, Windows 8, Windows 8.1 и Windows 10/11, включая серверные варианты.
Возможности
Показать список
-
Исследование всего пространства имён диспетчера объектов Windows
-
Иерархическое дерево объектов
-
Разрешение символических ссылок
-
Информация о версии для объектов типа
Section, поддерживаемых файлом образа -
Дополнительная информация для объектов типа
WindowStation -
Просмотр деталей объектов:
- Описания
- Флаги
- Недопустимые атрибуты
- Тип пула памяти
- Информация, специфичная для типа объекта
- Дампы памяти структур, связанных с объектами1:
ALPC_PORTCALLBACK_OBJECTDEVICE_OBJECTDRIVER_OBJECTDIRECTORY_OBJECTFLT_SERVER_PORT_OBJECTKEVENTKMUTANTKSEMAPHOREKTIMERKQUEUE(IoCompletion)OBJECT_SYMBOLIC_LINKOBJECT_TYPE
- Открытые дескрипторы
- Статистика
- Поддерживаемые права доступа
- Метка доверия процесса
- И многое другое...
-
Отображение в подструктурах дампа1:
ALPC_PORT_ATTRIBUTESDEVICE_MAPLDR_DATA_TABLE_ENTRYOBJECT_TYPE_INITIALIZERUNICODE_STRING- И многие другие
-
Редактирование информации о безопасности объектов2
-
Обнаружение модификаций IRP в объекте драйвера (через дамп структуры)1
-
Обнаружение перехвата объектов ядра (через дамп структуры)1
-
Поиск объектов по имени и/или типу
-
-
Просмотр информации о системе
- Состояние и тип загрузки
- Параметры целостности кода
- Флаги защиты
- Версия и сборка Windows
-
Просмотр списка загруженных драйверов
- Дамп выбранного драйвера1
- Экспорт списка драйверов в CSV-файл
- Переход к расположению файла драйвера
- Обнаружение драйверов, обработанных Kernel Shim Engine1
- Просмотр свойств файла драйвера
-
Просмотр почтовых слотов/именованных каналов
- Список всех зарегистрированных почтовых слотов/именованных каналов
- Редактирование информации о безопасности именованных каналов4
- Статистика объектов
-
Иерархическое дерево процессов2
- Показать ID процесса, имя пользователя, адреса
EPROCESS - Выделение процессов по типу (как в Process Explorer)
- Показать список потоков для выбранного процесса
- Показать адреса
ETHREAD - Общие свойства для объектов процессов/потоков:
- Базовые свойства (как для других типов объектов)
- Время запуска
- Тип процесса
- Имя файла образа
- Командная строка
- Текущий каталог
- Применённые меры защиты
- Защита
- Состояние флага «Критический процесс»
- Редактирование безопасности
- Переход к расположению файла процесса
- Информация о токене процесса/потока:
- Имя пользователя
- SID пользователя
- SID контейнера приложения
- Сеанс
- UIAccess
- Состояние повышения привилегий
- Уровень целостности
- Привилегии и группы
- Дополнительные свойства токена:
- Базовые свойства (как для других типов объектов)
- Список атрибутов безопасности
- Редактирование безопасности
- Показать ID процесса, имя пользователя, адреса
-
Просмотр кэша лицензирования ПО
- Список зарегистрированных лицензий
- Отображение данных лицензии
- Дамп данных лицензии
SL_DATA_BINARYв файл
-
Просмотр общих данных пользователя
- Структурированный дамп ключевых разделов
KUSER_SHARED_DATA
- Структурированный дамп ключевых разделов
-
Просмотр системных обратных вызовов1
- Отображение адресов обратных вызовов, модулей и деталей для:
PsSetCreateProcessNotifyRoutinePsSetCreateProcessNotifyRoutineExPsSetCreateProcessNotifyRoutineEx2PsSetCreateThreadNotifyRoutinePsSetCreateThreadNotifyRoutineExPsSetLoadImageNotifyRoutinePsSetLoadImageNotifyRoutineExKeRegisterBugCheckCallbackKeRegisterBugCheckReasonCallbackCmRegisterCallbackCmRegisterCallbackExIoRegisterShutdownNotificationIoRegisterLastChanceShutdownNotificationPoRegisterPowerSettingCallbackSeRegisterLogonSessionTerminatedRoutineSeRegisterLogonSessionTerminatedRoutineExIoRegisterFsRegistrationChangeIopFsListsCallbacksIoRegisterPlugPlayNotificationObRegisterCallbacksDbgSetDebugPrintCallbackDbgkLkmdRegisterCallbackPsRegisterAltSystemCallHandler- CodeIntegrity
SeCiCallbacks ExRegisterExtensionPoRegisterCoalescingCallbackPsRegisterPicoProviderKeRegisterNmiCallbackPsRegisterSiloMonitorEmProviderRegister
- Отображение адресов обратных вызовов, модулей и деталей для:
-
Просмотр частного пространства имён диспетчера объектов Windows1
- Информация о записи пространства имён
- Детали дескриптора границы
- Общие свойства объектов
-
Просмотр KiServiceTable1
- Дамп
KiServiceTable(SSDT), управляемогоNtoskrnl - Переход к модулю точки входа службы
- Экспорт в CSV-файл
- Дамп
-
Просмотр W32pServiceTable1
- Дамп
W32pServiceTable(Shadow SSDT), управляемогоWin32k - Поддержка перенаправления импорта Win32k
- Разрешение ApiSets Win32k
- Переход к модулю точки входа службы
- Экспорт в CSV-файл
- Дамп
-
Просмотр CmControlVector
- Дамп массива
CmControlVectorизNtoskrnl - Экспорт данных памяти ядра в файл1
- Экспорт в CSV-файл
- Дамп массива
-
Интеграция с буфером обмена: Копирование адресов/имён объектов в буфер обмена
-
Поддержка Wine/Wine-Staging3
-
Подсистема плагинов
- Включённые плагины:
- ApiSetView: Просмотрщик Windows ApiSetSchema (поддерживает загрузку схемы из файла)
- Example plugin: Шаблон для разработчика
- Sonar: Просмотрщик протоколов NDIS (дамп деталей протоколов)
- ImageScope: Расширенные детали объектов типа
Section(через контекстное меню)
- Включённые плагины:
-
Документация
- Обратные вызовы Windows
- Подсистема плагинов
- Требуется поддержка драйвера (см. раздел «Поддержка драйвера»).
- Могут потребоваться права администратора.
- Функции внутреннего устройства Windows недоступны в Wine/Wine-Staging.
- Для некоторых именованных каналов требуются права администратора.
Поддержка драйвера
WinObjEx64 поддерживает два типа вспомогательных драйверов:
-
Вспомогательный драйвер для доступа только для чтения к памяти ядра:
- Версия по умолчанию использует Kernel Local Debugging Driver (KLDBGDRV) из WinDbg.
- Требует:
- Windows загружена в режиме отладки (
bcdedit -debug on) - WinObjEx64 запущен с правами администратора
- Windows загружена в режиме отладки (
- Пользовательские версии вспомогательного драйвера не требуют режима отладки Windows.
- Можно использовать несколько сторонних драйверов в качестве вспомогательных, но по умолчанию включён только драйвер типа WinDbg.
-
Вспомогательный драйвер для доступа к дескрипторам объектов:
- WinObjEx64 (любой вариант) поддерживает драйвер Process Explorer v1.5.2 для открытия процессов/потоков.
- Включается запуском как Process Explorer, так и WinObjEx64 с правами администратора.
Примечание: Все вспомогательные драйверы требуют запуска WinObjEx64 с правами администратора.
Сборка
WinObjEx64 поставляется с полным исходным кодом. Для сборки из исходников требуется Microsoft Visual Studio 2015 или более поздняя версия.
Инструкции
- Сначала выберите Platform ToolSet для проекта в решении, которое вы хотите собрать (Project->Properties->General):
- v140 для Visual Studio 2015;
- v141 для Visual Studio 2017;
- v142 для Visual Studio 2019;
- v143 для Visual Studio 2022.
- Для v140 и выше установите Target Platform Version (Project->Properties->General):
- Для v140 выберите 8.1;
- Для v141 и выше выберите 10.
- Минимальная требуемая версия Windows SDK: 8.1
- Рекомендуемая версия Windows SDK: 10.0.19041 и выше
Что нового
Поддержите нашу работу
Если вам нравится использовать это программное обеспечение и вы хотите помочь авторам поддерживать и улучшать его, пожалуйста, подумайте о поддержке нас пожертвованием. Ваш вклад стимулирует разработку, обеспечивает обновления и поддерживает проект в живых.
Пожертвования в криптовалюте:
BTC (Bitcoin): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
Это совершенно необязательно, спасибо!~
Авторы
(c) 2015–2026 WinObjEx64 Project, hfiref0x
Оригинальный WinObjEx (c) 2003–2005 Four-F