吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 187|回复: 0
上一主题 下一主题
收起左侧

[PEtools] ProcStudio(进程工作台)v1.0.8 调试分析进程的好助手

  [复制链接]
跳转到指定楼层
楼主
bigwahaha 发表于 2026-9-14 15:13 回帖奖励

ProcStudio(进程工作台) 是一款面向逆向分析人员、安全研究人员与系统开发者的全功能 Windows 进程交互、载荷注入与内存调试工作台。

项目采用 C++17 + 原生 Win32 API 开发,静态链接 CRT(/MT)。发布包为单个独立 EXE,体积约 980KB;不依赖额外运行库,拷贝即可运行。设计重点是减少多工具之间的来回切换,同时保持足够轻量和可移植。

v1.0.8 进一步完善了进程画像、内存扫描、ETW 事件跟踪以及载荷测试相关模块。下面按功能和使用场景说明。


🌟 核心功能一览

  • 🚀 单文件、低依赖:内嵌 32/64 位双架构消息钩子与 JIT 动态汇编引擎,无需额外 DLL,一个文件即可使用完整功能集。
  • 🖥️ 原生 Win32 与 Per-Monitor V2 高 DPI:适配 2K/4K 等高分屏缩放,保证界面、字体和图标的显示效果。
  • 🎯 准星定位进程:将十字准星拖到任意桌面窗口即可锁定对应进程;定位期间可自动隐藏主窗口,避免遮挡。
  • 🔍 进程深度画像(Ctrl+D):从父子进程链、完整命令行、模块、线程、VAD 虚拟内存、跨进程句柄、网络连接和可疑内存段等维度集中查看进程状态。
  • 🧩 内存取证与 IOC 提取:支持 ASCII、UTF-8、UTF-16LE/BE、UTF-32 等编码;可提取 IP、域名、URL、邮箱和敏感特征,并将选定内存区域导出为二进制文件。
  • 🛡️ ETW 实时行为监控(ProcSentry):直接订阅 Windows 内核遥测事件,不向目标进程注入代码,也不依赖 API Hook;可跟踪进程、线程、模块、文件和网络相关事件。
  • 💉 受控载荷测试(Ctrl+I):提供远程线程、QueueUserAPC、窗口消息钩子及手动映射等方式,用于授权环境下的兼容性与防护验证。
  • Shellcode JIT 与寄存器快照(Ctrl+E):支持实时汇编、远程独立线程和线程上下文操作;执行后可查看通用寄存器快照及返回值语义。
  • 🔧 远程内存 Hex 查看与补丁(Ctrl+M):提供十六进制分页浏览、写入确认和内存保护恢复,便于定位和修改已授权目标的内存数据。

🛡️ 下载地址

github: https://github.com/ouye/ProcStudio/ (欢迎star)
度盘: https://pan.baidu.com/s/1n7fWRLnXAI3lEKP3QOsUXA?pwd=n2ns












发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-16 08:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表