Общие сведения
Назначение этих инструментов — перечислять свойства процессов Windows, которые помогают обнаруживать методы внедрения в процессы, используемые злоумышленниками.
Инструменты
- d-cow — детектор Copy on Write для общих API Windows (например, EtwEventWrite), предназначенный для обнаружения патчинга в памяти
- d-criticalsections — перечисляет, сколько критических секций имеет процесс Windows
- d-dr-registers — перечисляет процессы, у которых установлены регистры отладки, указывающие на аппаратные точки останова
- d-nonmodulecallstack — перечисляет стек вызовов, а также связанные модули и функции для всех потоков
- d-peb-dll-loadreason — перечисляет причину и отметку даты/времени, а также дельту относительно основного исполняемого файла для загрузки DLL
- d-teb — перечисляет потоки, которые имперсонируют других пользователей
- d-threat-start — перечисляет начальный адрес каждого потока и модуль, на который он указывает
- d-vehimplant — перечисляет векторные обработчики исключений и модули, на которые они указывают
- d-vehlab — песочница для работы с VEH