Hmily 发表于 2010-1-12 11:42

SysReveal

SysReveal是一个用于查看和分析Windows底层数据结构的工具。功能类似于IceSword,RKU,以及XueTr,SysReveal的目的就是为了对系统进行更深入的研究,学习rootkit技术,提高编程水平。目前最新的版本是v1.0.0.12。支持WINDOWS 2000 ~ WINDOWS 7的32位操作系统。

因为目前有很多的同类工具,SysReveal才刚刚上路,SysReveal支持的比较有特色的功能是:
1. 友好的操作界面
2. 完全支持Windows 7
3. 支持实时的内存查看和反汇编
4. 完备的功能 (当然现在还差很远)
以下是SysReveal的功能列表:
进程管理进程管理是SysReveal的基本功能,使用SysReveal可以方便的进行进程管理,对进程的模块,线程和句柄进行操作,SysReveal还支持对进程内存的二进制数据显示和反汇编代码显示,同时SysReveal采用了深度的进程检测,可以方便的发现被rootkit隐藏的进程。

驱动管理SysReveal可以枚举当前系统正在运行的驱动程序,通过深度驱动检测,SysReveal可以检测到被rootkit隐藏的驱动程序。查看驱动内存时,同样可以选择二进制视图和反汇编视图。

内核数据查看SysReveal能够方便的查看诸多系统的关键数据,包括:
SSDT
Shadow SSDT
IDT
System Notify
Windows hook
Driver hook
Object hook
FSD hook

文件管理器SysReveal通过底层驱动构建IRP包来遍历文件系统,从而可以检测到被rootkit隐藏的文件或者目录。


注册表管理器SysReveal通过分析HIVE文件的方式来读取系统注册表,从而可以检测到被rootkit隐藏的注册表项。

SysReveal v1.0.0.12 is ready for download now, please download the latest version here.
Change log: [*]+ Add IAT hook detection.
Driver hook result comparision between SysReveal and XueTr
http://www.sysreveal.com/wp-content/uploads/2010/01/image_thumb3.png
http://www.sysreveal.com/wp-content/uploads/2010/01/image_thumb4.png[*]* Fix bug: terminate process does not refresh the process dialog[*]* Fix driver bugs for VISTA SP2 (6200)
Download SysReveal


http://www.sysreveal.com/wp-content/themes/pixel/view/drain-hole/icons/wordpress-1.5-only.pngSysReveal.zip v1.0.0.12
页: [1]
查看完整版本: SysReveal