Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EvtMute — Wenden Sie einen Filter auf die Ereignisse an, die von der Windows-Ereignisprotokollierung gemeldet werden. | Kitploit
Tools/GitHubGitHub/bats3c/evtmute
Defensivwerkzeuge
GitHubbats3c/evtmute

EvtMute

Wenden Sie einen Filter auf die Ereignisse an, die von der Windows-Ereignisprotokollierung gemeldet werden.

Repository anzeigenWebseite
265502vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

EvtMute

Dies ist ein Tool, mit dem Sie YARA offensiv einsetzen können, um einen Filter auf die von der Windows-Ereignisprotokollierung gemeldeten Ereignisse anzuwenden.

Verwendung

Hol die neueste Version von hier. EvtMuteHook.dll enthält die Kernfunktionalität. Sobald es injiziert wird, wird ein temporärer Filter angewendet, der die Meldung aller Ereignisse erlaubt. Dieser Filter kann dynamisch aktualisiert werden, ohne dass eine erneute Injektion erforderlich ist. Ich habe SharpEvtMute.exe geschrieben, eine C#-Assembly, die einfach über execute in shad0w oder execute-assembly in cobalt strike ausgeführt werden kann. Ich werde eine native Version in C schreiben, für eine viel bessere Integration mit shad0w.

Deaktivieren der Protokollierung

Ein trivialer Anwendungsfall wäre, die Ereignisprotokollierung systemweit zu deaktivieren. Dazu können wir die folgende YARA-Regel verwenden.

root@kitploit:~
rule disable { condition: true }

Wir müssen zunächst den Hook in den Ereignisdienst injizieren.

root@kitploit:~
.\SharpEvtMute.exe --Inject

Inject Hook

Nachdem der Hook platziert ist, können wir den Filter hinzufügen.

root@kitploit:~
.\SharpEvtMute.exe --Filter "rule disable { condition: true }"

Inject Hook

Jetzt werden alle Ereignisse vom Ereignisdienst verworfen.

Komplexe Filter

Filter können dynamisch geändert werden, ohne dass ein Hook erneut injiziert werden muss. Dies macht es schnell und einfach, den aktiven Filter zu aktualisieren.

Ein Beispiel für einen komplexeren Filter wäre dieser. Er ist in der Lage, die Ereignisse im Zusammenhang mit einem Lsass-Speicherabbild daran zu hindern, von Sysmon gemeldet zu werden.

root@kitploit:~
rule block_lsass_dump {
    meta:
        author = "@_batsec_"
        description = "Prevent lsass dumping being reported by sysmon"
    strings:
        $provider = "Microsoft-Windows-Sysmon"
        $image = "lsass.exe" nocase
        $access = "GrantedAccess"
        $type = "0x1fffff"
    condition:
        all of them
}

Bei einer komplexen Regel wie dieser ist es viel schwieriger, sie in eine einzelne Zeile zu packen. Deshalb habe ich die Möglichkeit hinzugefügt, base64-kodierte Regeln zu übergeben.

Die Regel kann einfach von einer Linux-Kommandozeile in base64 umgewandelt werden.

root@kitploit:~
base64 -w 0 YaraFilters/lsassdump.yar | echo $(</dev/stdin)

Dann können wir mit dem Flag --Encoded den Filter übergeben.

Encoded Filter

OpSec-Überlegungen

Beim Injizieren des Hooks ruft SharpEvtMute.exe CreateRemoteThread auf, und dieser Aufruf erfolgt, bevor der Hook platziert wird, sodass er von Sysmon gemeldet wird. Dies liegt daran, dass die Injektionsfunktion von SharpEvtMute.exe nur als PoC verwendet werden sollte. Ich empfehle, EvtMuteHook.dll manuell in den Ereignisprotokollierungsdienst zu injizieren, wenn Tarnung wichtig ist.

Seine PID kann durch Ausführen von SharpEvtMute.exe --Pid gefunden werden. Der Hook kann durch manuelles Injizieren des Shellcodes (führen Sie make in EvtMuteBin aus) über Ihr C2-Framework Ihrer Wahl platziert werden, z. B. shinject in shad0w.

Es ist auch erwähnenswert, dass der Hook eine Named Pipe verwendet, um Filter zu aktualisieren. Die Named Pipe heißt EvtMuteHook_Rule_Pipe (dieser Name kann leicht geändert werden). Es gibt eine fest in den Hook eingebaute Regel, die sicherstellt, dass alle Ereignisse, die diesen Namen enthalten, automatisch verworfen werden, aber es wird trotzdem ein IOC sein, dass sie lauscht, daher empfehle ich, sie zu ändern.

Community-Filter

Wenn Sie einige nützliche Filter erstellen, können Sie gerne einen Pull-Request an das YaraFilters-Verzeichnis stellen. Es wäre cool, eine gute Sammlung von Filtern zu haben, die häufige Aktionen verstecken, von der jeder profitieren kann.

Tool herunterladen