Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wstrace — Автономный системный и API-монитор для Windows без драйверов на Rust | Kitploit
Инструменты/GitHubGitHub/gilnett/wstrace
Оборонительные ИнструментыДинамический анализ (песочница)Обратная инженерияОтладчикиФорензикаСбор информацииАнализ вредоносных программАнализ Бинарных ФайловРеагирование на ИнцидентыАнализ Журналов
GitHub
2121 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
gilnett/wstrace

wstrace

Автономный системный и API-монитор для Windows без драйверов на Rust

Репозиторий
Поделиться

wstrace logo

wstrace

Высокопроизводительный монитор системных вызовов и API Windows без драйверов на Rust.

License: GPL-3.0 GitHub Sponsors Ko-fi

Современный strace и монитор процессов в реальном времени для Windows. Написан на нативном Rust и не требует драйверов ядра; включает терминальный интерфейс пользователя (TUI) в реальном времени и небуферизованную потоковую передачу для диагностики без графического интерфейса.


Установка

Скрипт PowerShell

powershell -ExecutionPolicy Bypass -File .\packaging\install.ps1

Устанавливает wstrace.exe в $HOME\.local\bin и регистрирует этот каталог в переменной среды PATH пользователя.

Windows Package Manager (Winget)

winget install gilnett.wstrace

Scoop

scoop install packaging/scoop/wstrace.json

Cargo (из исходного кода)

cargo install --path .

Готовый бинарный файл

Скомпилируйте напрямую с помощью инструментальной цепочки Rust:

cargo build --release

Полученный автономный исполняемый файл находится по пути target\release\wstrace.exe.


Руководство по использованию

Проверка

Убедитесь, что wstrace доступен в текущей оболочке:

wstrace --version

Интерактивный режим TUI

Запускает целевое приложение с таблицей событий в реальном времени:

wstrace run <executable_path> [-- <arguments>...]

Управление клавиатурой в TUI

КлавишаДействиеОписание
Ctrl+CКопировать выбранноеКопирует сведения о выделенном событии в буфер обмена Windows.
Ctrl+AКопировать всёКопирует все текущие отфильтрованные события в буфер обмена Windows.
Ctrl+E / SpaceПауза / ПродолжитьЗамораживает представление событий без потери поступающей телеметрии.
Ctrl+XОчистить буферОчищает текущий список событий из буфера отображения.
TabПереключение категорийФильтрует события: ALL -> FILE -> REG -> NET -> PROC.
fТолько ошибкиОграничивает представление неудачными операциями (например, отказ в доступе, не найдено).
Up / DownНавигацияВыбирает событие для детального изучения.
q / EscВыходКорректно завершает сеанс трассировки.

Подключение к запущенному процессу

Подключитесь к существующему процессу по идентификатору процесса (PID) или имени бинарного файла без его перезапуска:

# Подключение по PID
wstrace attach -p <PID>

# Подключение по имени исполняемого файла процесса
wstrace attach -n <process_name.exe>

Отслеживание дочерних процессов (-C / --children)

Отслеживает целевой процесс и рекурсивно мониторит все порождённые им дочерние процессы:

wstrace -C run <executable_path> [-- <arguments>...]

Фильтрация путей (--include и --exclude)

Изолируйте релевантные операции или подавите шум операционной системы:

# Включать только операции, соответствующие подстроке
wstrace --include "<substring>" run <executable_path>

# Исключать операции, соответствующие подстроке
wstrace --exclude "<substring>" run <executable_path>

Потоковый режим без интерфейса (-m stream)

Записывает события в реальном времени напрямую в stdout с ANSI-кодами цвета для логирования или конвейеров CI/CD:

wstrace -m stream [-d <seconds>] run <executable_path>

Экспорт структурированного JSON (--export-json)

Экспортирует все захваченные события сеанса в форматированный JSON-файл по завершении:

wstrace --export-json <output_file.json> run <executable_path>

Экспорт в буфер обмена (--copy / --to-clipboard)

Автоматически копирует все захваченные события сеанса напрямую в буфер обмена Windows при выходе:

wstrace --copy run <executable_path>

Архитектура и совместимость

  • Ядро: Rust (редакция 2021)
  • Установщик и развёртывание: PowerShell (packaging/install.ps1)
  • Терминальный интерфейс: Ratatui + Crossterm
  • Приём телеметрии: Win32 API (ToolHelp32Snapshot, OpenProcess, VirtualQueryEx) и Event Tracing for Windows (ETW).
  • Целевые архитектуры:
    • x86_64-pc-windows-msvc (Intel / AMD 64-бит)
    • aarch64-pc-windows-msvc (Qualcomm Snapdragon X / Windows on ARM)

Корпоративное соответствие и институциональное управление

wstrace разработан для соответствия строгим институциональным требованиям к развёртыванию в высокозащищённых корпоративных средах (банковское дело, оборона, здравоохранение и критическая инфраструктура):

1. Нулевая утечка данных в облако (изолированные и суверенные среды)

wstrace на 100% офлайн и автономен. Он не использует удалённые серверы, не инициирует телеметрию или аналитику и не выполняет исходящих сетевых вызовов. Любые конфиденциальные данные, наблюдаемые во время живой трассировки (API-токены, пути к файлам, учётные данные, содержимое памяти), строго остаются в локальной оперативной памяти и никогда не покидают рабочую станцию.

2. Нулевые драйверы ядра (нулевой след в Ring-0)

В отличие от традиционных утилит трассировки, которые устанавливают сторонние драйверы ядра .sys, что создаёт риски сбоя системы (синий экран смерти / BSOD) и поверхности атак через бэкдоры в ring-0, wstrace работает без драйверов ядра. Он полагается исключительно на неинвазивную отладку в пользовательском режиме Win32 и встроенные интерфейсы потребителя Windows Kernel ETW.

3. Строгий локальный контроль доступа и изоляция сеансов

Телеметрия трассировки строго ограничена сеансом пользователя Windows и границами Mandatory Integrity Control (MIC). Непривилегированные пользовательские сеансы не могут получить доступ к процессам с более высоким уровнем целостности или инспектировать их без явного повышения прав администратора, что строго соответствует принципу наименьших привилегий.

4. Соответствие нормативам и стандартам

  • Соответствие SOC 2 Type II и ISO/IEC 27001: Полный суверенитет данных, нулевая внешняя передача данных и проверяемое происхождение сборки.
  • Соответствие GDPR (RGPD) и CCPA: Архитектура Privacy by Design. Нулевой сбор персональных данных, профилирование, отслеживание или коммерциализация.
  • Готовность к EU Cyber Resilience Act (CRA): Документированная политика раскрытия уязвимостей (SECURITY.md), автоматическое сканирование зависимостей на CVE через Dependabot и инвентаризация лицензий третьих сторон (THIRD_PARTY_LICENSES.md).
  • Соответствие правилу OWASP #1: Нулевое количество жёстко закодированных секретов, учётных данных или приватных API-ключей в кодовой базе и истории системы контроля версий.

Лицензия и управление интеллектуальной собственностью

Скачать инструмент