ProcStudio(进程工作台) 是一款面向逆向分析人员、安全研究人员与系统开发者的全功能 Windows 进程交互、载荷注入与内存调试工作台。
项目采用 C++17 + 原生 Win32 API 开发,静态链接 CRT(/MT)。发布包为单个独立 EXE,体积约 980KB;不依赖额外运行库,拷贝即可运行。设计重点是减少多工具之间的来回切换,同时保持足够轻量和可移植。
v1.0.8 进一步完善了进程画像、内存扫描、ETW 事件跟踪以及载荷测试相关模块。下面按功能和使用场景说明。
🌟 核心功能一览
- 🚀 单文件、低依赖:内嵌 32/64 位双架构消息钩子与 JIT 动态汇编引擎,无需额外 DLL,一个文件即可使用完整功能集。
- 🖥️ 原生 Win32 与 Per-Monitor V2 高 DPI:适配 2K/4K 等高分屏缩放,保证界面、字体和图标的显示效果。
- 🎯 准星定位进程:将十字准星拖到任意桌面窗口即可锁定对应进程;定位期间可自动隐藏主窗口,避免遮挡。
- 🔍 进程深度画像(Ctrl+D):从父子进程链、完整命令行、模块、线程、VAD 虚拟内存、跨进程句柄、网络连接和可疑内存段等维度集中查看进程状态。
- 🧩 内存取证与 IOC 提取:支持 ASCII、UTF-8、UTF-16LE/BE、UTF-32 等编码;可提取 IP、域名、URL、邮箱和敏感特征,并将选定内存区域导出为二进制文件。
- 🛡️ ETW 实时行为监控(ProcSentry):直接订阅 Windows 内核遥测事件,不向目标进程注入代码,也不依赖 API Hook;可跟踪进程、线程、模块、文件和网络相关事件。
- 💉 受控载荷测试(Ctrl+I):提供远程线程、QueueUserAPC、窗口消息钩子及手动映射等方式,用于授权环境下的兼容性与防护验证。
- ⚡ Shellcode JIT 与寄存器快照(Ctrl+E):支持实时汇编、远程独立线程和线程上下文操作;执行后可查看通用寄存器快照及返回值语义。
- 🔧 远程内存 Hex 查看与补丁(Ctrl+M):提供十六进制分页浏览、写入确认和内存保护恢复,便于定位和修改已授权目标的内存数据。
🛡️ 下载地址
github: https://github.com/ouye/ProcStudio/ (欢迎star)
度盘: https://pan.baidu.com/s/1n7fWRLnXAI3lEKP3QOsUXA?pwd=n2ns
|