Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PSI_BOF — BOF, предназначенный для проверки памяти и адресов процессов. | Kitploit
Инструменты/GitHubGitHub/whokilleddb/psi_bof
Криминалистика памятиОбратная инженерияОтладчикиПост-эксплуатацияТестирование на ПроникновениеАнализ Бинарных ФайловRed Teaming
GitHubwhokilleddb/psi_bof

PSI_BOF

BOF, предназначенный для проверки памяти и адресов процессов.

Репозиторий
4064 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ProcessInspect BOF

"Buy Me A Coffee"

CS BOF, который можно использовать для инспекции памяти процессов, адресов и символов!

Обзор команд

КомандаОписание
lmвывести все загруженные модули вместе с базовым адресом, точкой входа и др.
addrВывести байты по заданному адресу в памяти
meminfoВывести информацию о заданном адресе в памяти
ltВывести список всех активных потоков текущего процесса вместе с базовой информацией
regdumpВывести содержимое регистров потока

Присылайте патчи! Присылайте рекомендации для новых команд!

BOF команды

lm

Команда lm выводит загруженные модули в текущем процессе. При вызове без аргументов возвращает все загруженные DLL; при указании имени DLL возвращает сведения только о этом модуле (базовый адрес, точка входа, размер, полный путь).

Синтаксис

root@kitploit:~
psi lm [dll]

Параметры:

  • dll (необязательно): Имя загруженной DLL для поиска. Если опущено, перечисляются все загруженные модули.

Пример:

root@kitploit:~
psi lm
psi lm ntdll.dll
psi lm kernel32.dll

addr

Команда addr возвращает значение по заданному адресу.

Синтаксис:

root@kitploit:~
psi addr <address> <type> [count]
  • address: Адрес для инспекции в шестнадцатеричном формате.
  • type: Управляет типом данных по заданному адресу. Допустимые значения: BYTE, WORD, DWORD, LPVOID. Таким образом, если пользователь указывает значение DWORD, то по адресу читается блок размером size(DWORD). Каждый блок выводится в виде значения с префиксом 0x в little-endian, ширина которого соответствует размеру типа (например, строка для WORD группируется как 0xaabb 0xccdd ...). Имена типов сопоставляются без учёта регистра. Синонимы Win32 того же размера (int, ULONG, ULONG64, HANDLE и т.д.) намеренно опущены — используйте BYTE/WORD/DWORD/ для чтения 1/2/4/8 байт.

Вывод представляет собой hexdump, начиная с заданного адреса, с группировкой блоков.

Пример:

root@kitploit:~
psi addr 0xdeadbeef DWORD 2
psi addr 0xdeadbeef LPVOID
psi addr 0xdeadbeef WORD 8

meminfo

Команда meminfo возвращает различную информацию о заданном адресе памяти, включая:

  • Имя модуля, которому принадлежит адрес (если есть).
  • Права доступа к области памяти R/W/X.
  • Синонимы символов по этому адресу (если есть), полученные с сервера символов Microsoft.
  • Другую информацию, аналогичную команде !address в windbg.

Синтаксис:

root@kitploit:~
psi meminfo <address>
  • address: Адрес для инспекции в шестнадцатеричном формате.

Пример:

root@kitploit:~
psi addr 0xdeadbeef

lt

Команда lt выводит все потоки текущего процесса вместе с их TID и точкой входа.

Синтаксис

root@kitploit:~
psi lt

regdump

Команда regdump выгружает регистры ЦП для потока. Идентификатор потока (tid) необязателен: если опущен, выгружается вызывающий поток Beacon с помощью RtlCaptureContext; если указан, поток в текущем процессе приостанавливается на время снимка. Если указано имя регистра, выводится только этот регистр; в противном случае выгружаются все поддерживаемые регистры, включая полный набор x64 GPR плюс RFLAGS, сегментные регистры, отладочные регистры, SSE (XMM), AVX/AVX2 (YMM) и AVX-512 (ZMM / kmask) — последние три доступны при поддержке ЦП хоста. Имена регистров сопоставляются без учёта регистра и принимают псевдонимы подмножества разрядности (например, eax, ax, ah, al все ссылаются на один и тот же GPR).

Синтаксис:

root@kitploit:~
psi regdump [tid] [register]
  • tid: необязательный идентификатор потока, контекст которого нужно выгрузить. Если опущен, вызывающий поток Beacon захватывается напрямую.
  • register: необязательное имя регистра для фильтрации вывода до одного регистра. Требует указания tid.

Пример:

root@kitploit:~
psi regdump
psi regdump 12345
psi regdump 12345 rip
psi regdump 12345 ymm0

Сборка BOF

Чтобы скомпилировать BOF, обновите файл src/hello.cc или Makefile, чтобы отразить необходимые изменения, а затем выполните:

root@kitploit:~
$ docker-compose up --build

Собрано с использованием шаблона от: https://github.com/whokilleddb/cs-bof-template

Скачать инструмент
LPVOID
  • count: Количество блоков для чтения. Этот аргумент необязателен и по умолчанию равен единице.