• SEO文章推广! 合作联系qq:122325244 正式全面改版 !免费SEO地址:https://www.seozhan.cn/tool 站长QQ群
  • 如果您觉得本站非常有看点,那么赶紧使用Ctrl+D 收藏SEO站长博客吧

Fibratus:一款效用强壮的Windows内核缺点诈欺和跟踪器械

脚本编程 SEO站长博客 4个月前 (08-01) 97次浏览 已收录 0个评论

摘要

此日给公共先容的是一款名叫 Fibratus 的开源用具,辽阔探求职员能够操纵这款效用健壮的用具来实行 Windows内核毛病应用、发现与跟踪。

Fibratus 这款用具或许搜捕到绝大大都的 Windows 内核举止-过程/线程创筑和终止,上下文转换,文献体例 I/O,寄存器,收集举止以及 DLL 加载/卸载等等。除此以外,扫数的内核变乱能够直接以 AMQP 信息、Elasticsearch 簇或圭臬输出流的式样供应给用户。公共能够操纵 filaments(一款轻量级 Python 模块)来按照我方的需求去扩展 Fibratus 的效用,这也是 Python 生态体例给公共供应的方便之处。

   用具安设

点击【这里】下载 Fibratus 的最新版本(Windows 安设包)。用具的修削日记和旧版本能够点击【这里】获取。

   安设依赖组件

1、 下载并安设 Python 3.4【下载地方】;

2、 安设 Visual Studio 2015(你只需求 Visual C 编译器来修筑 kstreamc 扩展),确保情况变量 VS100COMNTOOLS 指向的是“%VS140COMNTOOLS%”。

3、 获取 Cython:

   pip install Cython >=0.23.4

通过 pip 承办理器安设fibratus

   pip install fibratus 用具运转

公共能够运转下令“fibratus –help”来获取操纵助助音信:

   Usage: fibratus run ([–filament=<filament>] [–filters <kevents>…]) [–no-enum-handles] [–cswitch] fibratus list-kevents fibratus list-filaments fibratus -h –help fibratus –version Options: -h –help Show this screen. –filament=<filament> Specify the filament to execute. –no-enum-handles Avoids enumerating the system handles. –cswitch Enables context switch kernelevents. –version Show version.

运转下令 fibratus run(无需任何参数),可直接搜捕到扫数扶助的内核变乱,限定器初始化竣事之后,搜捕到的内核变乱会不断输出并外现给用户:

   555020:28:14.882000 3 cmd.exe (4396) – UnloadImage (base=0x77950000,checksum=1313154, image=ntdll.dll,path=\Device\HarddiskVolume2\Windows\SysWOW64\ntdll.dll, pid=4396, size=1536.0) 555120:28:14.882000 3 erl.exe (2756) – TerminateProcess(comm=C:\Windows\system32\cmd.exe /cdir /-C /Wc:/Users/Nedo/AppData/Roaming/RabbitMQ/db/rabbit@NEDOPC-mnesia,exe=C:\Windows\system32\cmd.exe, name=cmd.exe, pid=4396, ppid=2756) 555220:28:14.882000 3 erl.exe (2756) – CloseFile(file=\Device\HarddiskVolume2\Windows, tid=1672) 563120:28:17.286000 2 taskmgr.exe (3532) – RegQueryKey(hive=REGISTRY\MACHINE\SYSTEM, key=ControlSet001\Control\Nls\Locale, pid=3532,status=0, tid=4324) 563220:28:17.286000 2 taskmgr.exe (3532) – RegOpenKey(hive=REGISTRY\MACHINE\SYSTEM,key=ControlSet001\Control\Nls\Locale\Software\Microsoft\DirectUI, pid=3532,status=3221225524, tid=4324) 563320:28:17.288000 2 taskmgr.exe (3532) – CreateFile(file=\Device\HarddiskVolume2\Windows\system32\xmllite.dll,file_type=REPARSE_POINT, operation=OPEN, share_mask=rwd, tid=4324) 563420:28:17.288000 2 taskmgr.exe (3532) – CloseFile(file=\Device\HarddiskVolume2\Windows\system32\xmllite.dll, tid=4324) 563520:28:17.288000 2 taskmgr.exe (3532) – CreateFile(file=\Device\HarddiskVolume2\Windows\system32\xmllite.dll, file_type=FILE,operation=OPEN, share_mask=r-d, tid=4324) 563620:28:17.288000 2 taskmgr.exe (3531) – LoadImage (base=0x7fefab90000,checksum=204498, image=xmllite.dll, path=\Windows\System32\xmllite.dll,pid=3532, size=217088) 563720:28:17.288000 2 taskmgr.exe (3532) – CloseFile(file=\Device\HarddiskVolume2\Windows\system32\xmllite.dll, tid=4324) 563820:28:17.300000 2 taskmgr.exe (3532) – RegQueryKey (hive=REGISTRY\MACHINE\SYSTEM,key=ControlSet001\Control\Nls\Locale\, pid=3532, status=0, tid=4324) 563920:28:17.300000 2 taskmgr.exe (3532) – RegOpenKey(hive=REGISTRY\MACHINE\SYSTEM,key=ControlSet001\Control\Nls\Locale\SOFTWARE\Microsoft\CTF\KnownClasses,pid=3532, status=3221225524, tid=4324) 564020:28:17.300000 3 taskmgr.exe (3532) – RegQueryKey(hive=REGISTRY\MACHINE\SYSTEM, key=ControlSet001\Control\Nls\Locale\, pid=3532,status=0, tid=4324) 564120:28:17.300000 3 taskmgr.exe (3532) – RegOpenKey (hive=REGISTRY\MACHINE\SYSTEM,key=ControlSet001\Control\Nls\Locale\SOFTWARE\Microsoft\CTF\KnownClasses,pid=3532, status=3221225524, tid=4324) 564220:28:17.302000 2 taskmgr.exe (3532) – UnloadImage (base=0x7fefab90000,checksum=204498, image=xmllite.dll, path=\Windows\System32\xmllite.dll,pid=3532, size=212.0)

小心:按下 Ctrl+C 即可停息 Fibratus 运转。

   项目地方

Fibratus:【GitHub 传送门】

   参考文档

【Wiki 传送门】


SEO站长博客 , 版权所有丨如未注明 , 均为原创丨本网站采用BY-NC-SA协议进行授权
转载请注明原文链接:Fibratus:一款效用强壮的Windows内核缺点诈欺和跟踪器械
喜欢 (0)
[h4ck3st@126.com]
分享 (0)
发表我的评论
取消评论
表情 贴图 加粗 删除线 居中 斜体 签到

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址