Windows 进程属性枚举工具,用于威胁狩猎
背景
这些工具的目的是枚举 Windows 进程的特征,以支持检测威胁行为体所使用的进程注入技术。
工具
- d-cow - Windows 写时复制检测器,用于检测共享 Windows API(例如 EtwEventWrite)的内存补丁
- d-criticalsections - 枚举 Windows 进程拥有的临界区数量
- d-dr-registers - 枚举已设置调试寄存器(表示硬件断点)的进程
- d-nonmodulecallstack - 枚举所有线程的调用栈及关联模块和函数
- d-peb-dll-loadreason - 枚举 DLL 加载的原因、日期/时间戳,以及与主二进制文件的差值
- d-teb - 枚举正在模拟其他用户的线程
- d-threat-start - 枚举每个线程的起始地址以及该地址指向的模块
- d-vehimplant - 枚举向量化异常处理程序及其指向的模块
- d-vehlab - 用于 VEH 研究的沙箱