
WinObjEx64 v2.1.1
Windows 对象资源管理器 64位
WinObjEx64
Windows 对象管理器浏览器 64位
WinObjEx64 是一款高级工具,可让您浏览 Windows 对象管理器命名空间。对于某些对象类型,您可以双击它或使用“属性...”工具栏按钮获取更多信息,例如描述、属性、资源使用情况等。如果您拥有所需的访问权限,WinObjEx64 允许您查看和编辑与对象相关的安全信息。
系统要求
WinObjEx64 不需要管理员权限。但是,查看大部分命名空间以及编辑与对象相关的安全信息需要管理员权限。
WinObjEx64 仅适用于以下 x64 Windows 系统:Windows 7、Windows 8、Windows 8.1 和 Windows 10/11,包括服务器版本。
功能
查看列表
-
浏览整个 Windows 对象管理器命名空间
-
层次化对象树
-
符号链接解析
-
由映像文件支持的
Section类型对象的版本信息 -
WindowStation类型对象的附加信息 -
查看对象详细信息:
- 描述
- 标志
- 无效属性
- 内存池类型
- 对象类型特定信息
- 对象相关结构内存转储1:
ALPC_PORTCALLBACK_OBJECTDEVICE_OBJECTDRIVER_OBJECTDIRECTORY_OBJECTFLT_SERVER_PORT_OBJECTKEVENTKMUTANTKSEMAPHOREKTIMERKQUEUE(IoCompletion)OBJECT_SYMBOLIC_LINKOBJECT_TYPE
- 已打开的句柄
- 统计信息
- 支持的访问权限
- 进程信任标签
- 以及更多...
-
转储子结构显示1:
ALPC_PORT_ATTRIBUTESDEVICE_MAPLDR_DATA_TABLE_ENTRYOBJECT_TYPE_INITIALIZERUNICODE_STRING- 以及许多其他
-
编辑对象相关安全信息2
-
检测驱动对象 IRP 修改(通过结构转储)1
-
检测内核对象挂钩(通过结构转储)1
-
按名称和/或类型搜索对象
-
-
系统信息查看器
- 启动状态和类型
- 代码完整性选项
- 缓解标志
- Windows 版本和内部版本
-
已加载驱动程序列表查看器
- 转储所选驱动程序1
- 导出驱动程序列表到 CSV 文件
- 跳转到驱动程序文件位置
- 检测内核填充引擎“填充”的驱动程序1
- 查看驱动程序文件属性
-
邮件槽/命名管道查看器
- 列出所有注册的邮件槽/命名管道
- 编辑命名管道安全信息4
- 对象统计信息
-
层次化进程树查看器2
- 显示进程 ID、用户名、
EPROCESS地址 - 按类型高亮显示进程(类似于进程资源管理器)
- 显示选定进程的线程列表
- 显示
ETHREAD地址 - 进程/线程对象的通用属性:
- 基本属性(与其他对象类型相同)
- 启动时间
- 进程类型
- 映像文件名
- 命令行
- 当前目录
- 应用的缓解措施
- 保护
- “关键进程”标志状态
- 安全编辑
- 跳转到进程文件位置
- 进程/线程令牌信息:
- 用户名
- 用户 SID
- AppContainer SID
- 会话
- UIAccess
- 提升状态
- 完整性级别
- 权限和组
- 附加令牌属性:
- 基本属性(与其他对象类型相同)
- 安全属性列表
- 安全编辑
- 显示进程 ID、用户名、
-
软件授权缓存查看器
- 列出已注册的许可证
- 显示许可证数据
- 将
SL_DATA_BINARY许可证数据转储到文件
-
用户共享数据查看器
- 关键
KUSER_SHARED_DATA部分的结构化转储
- 关键
-
系统回调查看器1
- 显示以下回调的地址、模块和详细信息:
PsSetCreateProcessNotifyRoutinePsSetCreateProcessNotifyRoutineExPsSetCreateProcessNotifyRoutineEx2PsSetCreateThreadNotifyRoutinePsSetCreateThreadNotifyRoutineExPsSetLoadImageNotifyRoutinePsSetLoadImageNotifyRoutineExKeRegisterBugCheckCallbackKeRegisterBugCheckReasonCallbackCmRegisterCallbackCmRegisterCallbackExIoRegisterShutdownNotificationIoRegisterLastChanceShutdownNotificationPoRegisterPowerSettingCallbackSeRegisterLogonSessionTerminatedRoutineSeRegisterLogonSessionTerminatedRoutineExIoRegisterFsRegistrationChangeIopFsListsCallbacksIoRegisterPlugPlayNotificationObRegisterCallbacksDbgSetDebugPrintCallbackDbgkLkmdRegisterCallbackPsRegisterAltSystemCallHandler- CodeIntegrity
SeCiCallbacks ExRegisterExtensionPoRegisterCoalescingCallbackPsRegisterPicoProviderKeRegisterNmiCallbackPsRegisterSiloMonitorEmProviderRegister
- 显示以下回调的地址、模块和详细信息:
-
Windows 对象管理器私有命名空间查看器1
- 命名空间条目信息
- 边界描述符详细信息
- 通用对象属性
-
KiServiceTable 查看器1
- 转储由
Ntoskrnl管理的KiServiceTable(SSDT) - 跳转到服务条目模块
- 导出到 CSV 文件
- 转储由
-
W32pServiceTable 查看器1
- 转储由
Win32k管理的W32pServiceTable(Shadow SSDT) - 支持 Win32k 导入转发
- Win32k ApiSets 解析
- 跳转到服务条目模块
- 导出到 CSV 文件
- 转储由
-
CmControlVector 查看器
- 转储
NtoskrnlCmControlVector数组 - 导出内核内存数据到文件1
- 导出到 CSV 文件
- 转储
-
剪贴板集成:将对象地址/名称复制到剪贴板
-
Wine/Wine-Staging 支持3
-
插件子系统
- 包含的插件:
- ApiSetView:Windows ApiSetSchema 查看器(支持从文件加载架构)
- 示例插件:开发者模板
- Sonar:NDIS 协议查看器(转储协议详细信息)
- ImageScope:增强的
Section类型对象详细信息(通过上下文菜单)
- 包含的插件:
-
文档
- Windows 回调
- 插件子系统
- 需要驱动支持(参见“驱动支持”部分)。
- 可能需要管理员权限。
- Windows 内部功能在 Wine/Wine-Staging 上不可用。
- 某些命名管道需要管理员权限。
驱动支持
WinObjEx64 支持两种类型的驱动助手:
-
用于只读访问内核内存的助手:
- 默认版本使用 WinDbg 中的 内核本地调试驱动 (KLDBGDRV)。
- 需要:
- Windows 以调试模式启动 (
bcdedit -debug on) - WinObjEx64 以管理员权限运行
- Windows 以调试模式启动 (
- 自定义助手驱动版本 不 需要 Windows 调试模式。
- 可以使用多个第三方驱动作为助手,但默认仅包含 WinDbg 类型 的驱动。
-
用于访问对象句柄的助手:
- WinObjEx64(任何变体)支持 进程资源管理器驱动 v1.5.2 以打开进程/线程。
- 通过 同时 以管理员权限运行进程资源管理器和 WinObjEx64 来启用。
注意:所有驱动助手都需要 WinObjEx64 以管理员权限运行。
构建
WinObjEx64 附带完整源代码。要从源代码构建,您需要 Microsoft Visual Studio 2015 或更高版本。
说明
- 首先为解决方案中要构建的项目选择平台工具集(项目->属性->常规):
- v140 对应 Visual Studio 2015;
- v141 对应 Visual Studio 2017;
- v142 对应 Visual Studio 2019;
- v143 对应 Visual Studio 2022。
- 对于 v140 及以上版本,设置目标平台版本(项目->属性->常规):
- 如果是 v140,选择 8.1;
- 如果是 v141 及以上,选择 10。
- 所需的最低 Windows SDK 版本:8.1
- 推荐的 Windows SDK 版本:10.0.19041 及以上
新增内容
支持我们的工作
如果您喜欢使用此软件并希望帮助作者维护和改进它,请考虑通过捐赠支持我们。您的贡献将推动开发、确保更新并保持项目活力。
加密货币捐赠:
BTC (比特币): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
这纯属自愿,谢谢!~
作者
(c) 2015 – 2026 WinObjEx64 项目,hfiref0x
原始 WinObjEx (c) 2003 – 2005 Four-F