Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
proctools — 用于从Windows进程中提取信息和转储敏感字符串的小型工具包 | Kitploit
工具/GitHubGitHub/mlcsec/proctools
内存取证取证分析信息收集数字取证红队
GitHubmlcsec/proctools

proctools

用于从Windows进程中提取信息和转储敏感字符串的小型工具包

查看仓库
11614142年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

proctools

用于从 Windows 进程中提取信息并转储敏感字符串的小工具包。配合 FormThief 使用。

  • procsearch - 在目标进程内存中查找敏感字符串
    • 在可读的进程内存中搜索已解析的字符串,若找到,则显示搜索字符串周围一定范围内的有效 ASCII 字符
  • procinfo - 显示进程可执行文件的以下文件版本信息:
    • 进程名称
    • 描述
    • 产品名称
    • 文件版本
    • 内部名称
    • 公司名称
    • 注释
    • 法律版权
    • 法律商标
    • 产品版本
    • 私有构建
    • 特殊构建
  • procargs - 提取目标进程的命令行参数
  • prockill - 终止目标进程

procsearch.cpp

转储进程内存并搜索可读字符串。此版本仅提供 PID、搜索字符串和范围。找到搜索字符串时,范围参数指示应在找到的字符串两侧打印多少个字符(前提是它们是有效的 ASCII 字符)。

在 VS 中编译。以下示例从 Outlook 进程中转储用户信息:

PS C:\Users\capde> .\procsearch.exe 7592 "email" 500

[+] 找到搜索字符串 "email": (...) "age_group": "adult",  "association_status": "{\"com.microsoft.Olk\":\"associated\"}"
,"authority": "https://login.microsoftonline.com/consumers",  "birthday": "1969-3-1",  "display_name": "John Doe",
"email": "[email protected]",  "first_name": "John",  "id": "3a25f54136ac887c",  "last_name": "Doe",  "location":
"UK",  "login_name":"[email protected]","onprem_sid": "",  "password_change_url": "",  "phone_number": "" (...)

与 Inline-Execute-PE 配合使用时功能不正常。我正在解决这个问题以及 C++ BOF 版本的问题,该版本应允许比当前 C 版本更大的搜索范围。


procsearch-BOF.c

编译并加载 .cna:

x86_64-w64-mingw32-gcc -c procsearch-BOF.c -o procsearch-BOF.o

BOF 版本对缓冲区大小很敏感,因此未提供 <range> 选项,输出也有限制。您可以随意调整缓冲区大小,但如果过大,可能会遇到 __chkstk 错误或 beacon 挂起。

理想情况下,我想用 C++ 编写这个版本,我已经在本地使用 bof-vs 使其工作,但在 beacon 中运行会出现一些损坏的未知符号错误或崩溃。将在可能时更新。在 C 中实现搜索函数/缓冲区可能有更好的方法,但目前这个方法可行。

我不建议在非常大的进程中搜索单个字符(如 "."),因为这可能导致 beacon 挂起。使用 BOF 时,建议至少使用 3 或 4 个字符的搜索字符串。使用 C++ 版本可以大幅提高范围。

从 Outlook 进程中转储虚拟用户数据的示例:


https://github.com/mlcsec/proctools/assets/47215311/dccd1223-774e-4dec-8353-91c057900a07


procinfo.cs

C# 工具,用于打印提供的 pid 的所有文件版本信息。在 VS 或使用 csc 编译:

procinfo-csharp


procinfo-BOF.c

C BOF,复制了上述部分功能,需要解决转储 VerQueryValue(lpVersionInfo, "\\StringFileInfo\\040904b0\\... 值的问题。

编译并加载 .cna:

x86_64-w64-mingw32-gcc -c procinfo-BOF.c -o procinfo-BOF.o

procinfo-c


procargs-BOF.c

提取指定进程的命令行参数。编译并加载 .cna:

x86_64-w64-mingw32-gcc -c procargs.c -o procargs-BOF.o

image


prockill-BOF.c

终止进程(或者直接使用 CS 中的 kill,不知道为什么我要做这个):

x86_64-w64-mingw32-gcc -c prockill-BOF.c -o prockill-BOF.o

prockill-BOF

下载工具