Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
TiEtwAgent — عامل كشف حقن الذاكرة PoC المستند إلى ETW، لأغراض البحث الهجومي والدفاعي | Kitploit
أدوات/GitHubGitHub/xuanxuan0/tietwagent
أدوات دفاعيةتحليل الذاكرة الجنائيتحليل البرمجيات الخبيثةالتعلم والتعليم
GitHubxuanxuan0/tietwagent

TiEtwAgent

عامل كشف حقن الذاكرة PoC المستند إلى ETW، لأغراض البحث الهجومي والدفاعي

عرض المستودعالموقع الإلكتروني
30046منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

TiEtwAgent - كشف حقن العمليات المستند إلى ETW

msbuild

تم إنشاء هذا المشروع للبحث وبناء واختبار حالات استخدام مختلفة لكشف حقن الذاكرة وتقنيات تجاوزها. يستخدم الوكيل موفر تتبع الأحداث Microsoft-Windows-Threat-Intelligence، كبديل أكثر حداثة واستقرارًا للربط في وضع المستخدم (Userland-hooking)، مع فائدة الرؤية في وضع النواة.

يعتمد المشروع على مكتبة microsoft/krabsetw لإعداد ETS واستهلاكه.

يمكن العثور على مقالة مدونة مصاحبة هنا: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

gif

إضافة كشوفات جديدة

يمكن إضافة وظائف الكشف بسهولة في DetectionLogic.cpp، واستدعاؤها من detect_event(GenericEvent evt) لأي نوع حدث مصدر. يمكن إضافة دعم لحقول الأحداث الجديدة بسهولة عن طريق إلحاق اسمها بالخريطة في تعريف الفئة GenericEvent.

تعليمات الإعداد

بافتراض أنه ليس لديك شهادة توقيع موثوقة من مايكروسوفت:

  • ضع جهازك في وضع التوقيع الاختباري باستخدام bcdedit
  • قم بإنشاء شهادة موقعة ذاتيًا مع ELAM وترميز توقيع التعليمات البرمجية (Code Signing EKU)
  • قم بتوقيع TiEtwAgent.exe وبرنامج تشغيل ELAM الخاص بك بالشهادة
  • ./TiEtwAgent install
  • net start TiEtwAgent
  • ابحث عن السجلات، افتراضيًا في C:\Windows\Temp\TiEtwAgent.txt

المهام المستقبلية

  • PPL Service، تحليل الأحداث
  • أول كشف
  • دورة حياة الكشف
  • دورة حياة قائمة على المخاطر

ملاحظة: إذا كنت لا ترغب في كتابة برنامج تشغيل ELAM، يمكنك الحصول على واحد من https://github.com/pathtofile/PPLRunner/tree/main/elam_driver

شكر خاص لـ @pathtofile على المنشور هنا: https://blog.tofile.dev/2020/12/16/elam.html

تنزيل الأداة