一款通过 Windows 事件跟踪(ETW)扫描 RPC 通信的 GUI 工具。
该工具作为关于主机与 Windows 容器之间 RPC 通信研究的一部分发布。
RPCMon 可以帮助研究人员获得进程间 RPC 通信的高层次视图。它像 Procmon 一样构建,便于使用,并采用 James Forshaw 的 .NET 库来处理 RPC。RPCMon 能够显示正在调用的 RPC 函数、调用这些函数的进程以及其他相关信息。
RPCMon 使用一个硬编码的 RPC 字典来快速处理 RPC 信息,该字典包含 RPC 模块的信息。它还提供了构建 RPC 数据库的选项,以便在硬编码 RPC 字典中缺少某些细节时,从您的计算机更新数据。
双击 EXE 文件并以 管理员权限(“以管理员身份运行”)执行,即可看到 GUI 窗口。
RPCMon 需要一个数据库来获取 RPC 函数的详细信息,如果没有数据库,您将缺失部分信息。
要加载数据库,请点击 DB -> Load DB... 并选择您的数据库。您可以使用本项目提供的数据库:/DB/RPC_UUID_Map_Windows10_1909_18363.1977.rpcdb.json。
从 GitHub 下载时可能会遇到文件被阻止的错误,您可以使用 PowerShell 解除阻止:
Get-ChildItem -Path 'D:\tmp\PipeViewer-main' -Recurse | Unblock-File
感谢 James Forshaw(@tyranid)创建了开源项目 NtApiDotNet,该项目使我们能够获取 RPC 函数信息。
Copyright (c) 2022 CyberArk Software Ltd. All rights reserved
本仓库基于 Apache-2.0 许可证发布 - 详见 LICENSE 文件。
更多评论、建议或问题,请联系 Eviatar Gerzi(@g3rzi)和 CyberArk Labs。