
Инструмент мониторинга RPC на основе Event Tracing for Windows
Графический инструмент для сканирования RPC-коммуникаций через Event Tracing for Windows (ETW).
Инструмент был опубликован в рамках исследования RPC-коммуникаций между хостом и контейнером Windows.
RPCMon помогает исследователям получить общее представление об RPC-коммуникациях между процессами. Он создан по образцу Procmon для удобства использования и использует .NET-библиотеку Джеймса Форшо для RPC. RPCMon показывает вызываемые RPC-функции, вызвавший их процесс и другую актуальную информацию.
RPCMon использует встроенный словарь RPC для быстрой обработки информации, содержащий сведения о RPC-модулях. Также имеется возможность построить базу данных RPC, чтобы обновить её с вашего компьютера, если во встроенном словаре отсутствуют некоторые детали.
Дважды щелкните EXE-файл с правами администратора («Запуск от имени администратора»), и вы получите графическое окно.
RPCMon требуется база данных для получения сведений о RPC-функциях; без БД информация будет неполной.
Чтобы загрузить БД, нажмите DB -> Load DB... и выберите вашу БД. Вы можете использовать БД, добавленную в этот проект: /DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json.
При загрузке из GitHub может возникнуть ошибка блокировки файлов; для разблокировки можно использовать PowerShell:
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
Мы хотим поблагодарить Джеймса Форшо (@tyranid) за создание открытого NtApiDotNet, который позволил нам получать RPC-функции.
Copyright (c) 2022 CyberArk Software Ltd. Все права защищены
Этот репозиторий лицензирован по лицензии Apache-2.0 — см. LICENSE для подробностей.
За дополнительными комментариями, предложениями или вопросами обращайтесь к Eviatar Gerzi (@g3rzi) и CyberArk Labs.