Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Nidhogg — Windows-Rootkit für Intel x64 mit 25+ Funktionen, das Rootkit-Techniken demonstriert, die mit allen Windows 10- und Windows 11-Versionen kompatibel sind. | Kitploit
Tools/GitHubGitHub/idov31/nidhogg
Privilege EscalationCommand and ControlRed TeamingPayload-Entwicklung
GitHubidov31/nidhogg

Nidhogg

Windows-Rootkit für Intel x64 mit 25+ Funktionen, das Rootkit-Techniken demonstriert, die mit allen Windows 10- und Windows 11-Versionen kompatibel sind.

Repository anzeigen
2.5k360vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Nidhogg

Logo

image image

Nidhogg ist ein multifunktionales Rootkit, das die Vielfalt der Operationen demonstriert, die aus dem Kernel-Space durchgeführt werden können. Das Ziel von Nidhogg ist es, ein All-in-One- und benutzerfreundliches Rootkit mit zahlreichen hilfreichen Funktionalitäten für Operationen bereitzustellen. Darüber hinaus lässt es sich leicht in Ihr C2-Framework integrieren.

Nidhogg funktioniert auf jeder x64-Version von Windows 10 und Windows 11.

Dieses Repository enthält einen Kernel-Treiber mit einem C++-Programm zur Kommunikation mit ihm.

Wenn Sie mehr erfahren möchten, werfen Sie einen Blick auf das Wiki für eine ausführliche Erklärung.

Aktuelle Funktionen

[!IMPORTANT]
Alle Funktionen wurden bis einschließlich Windows 11 25H2 vollständig getestet. Sollten Sie auf ein Problem stoßen, eröffnen Sie bitte ein Issue, nachdem Sie überprüft haben, dass nicht bereits ein offenes Issue existiert.

  • Verstecken und Einblenden von Prozessen
  • Prozess-Elevation
  • Prozessschutz (Anti-Kill und Dumping)
  • Umgehung von Speicherscannern (z. B. pe-sieve)
  • Verstecken und Einblenden von Threads
  • Threadschutz (Anti-Kill)
  • Dateischutz (Anti-Löschen und Überschreiben)
  • Schutz von Registrierungsschlüsseln und -werten (Anti-Löschen und Überschreiben)
  • Verstecken von Registrierungsschlüsseln und -werten
  • Auflisten von aktuell geschützten oder versteckten Prozessen, Threads, Dateien, Ports, Registrierungsschlüsseln und -werten
  • Funktion-Patching
  • Integrierter AMSI-Bypass
  • Integrierter ETW-Patch
  • Änderung der Prozesssignatur (PP/PPL)
  • Kann reflektiv geladen werden
  • Shellcode-Injektion
    • APC
    • NtCreateThreadEx
  • DLL-Injektion
    • APC
    • NtCreateThreadEx
  • Auflisten von Kernel-Callbacks
    • ObCallbacks
    • Prozess- und Thread-Erstellungsroutinen
    • Image-Lade-Routinen
    • Registrierungs-Callbacks
  • Entfernen und Wiederherstellen von Kernel-Callbacks
  • Deaktivieren / Aktivieren von ETW-Providern (z. B. ETW-TI)
  • Modul verstecken und einblenden
  • Treiber verstecken und einblenden
  • Credential-Dumping
  • Port verstecken und einblenden
  • Nidhogg Object File (NOF) für die Kernel-Modus-COFF-Ausführung

Reflektives Laden

[!WARNING]
Beim reflektiven Laden werden standardmäßig einige Funktionen deaktiviert, und das automatische saubere Entladen von versteckten Modulen sowie das Entfernen von Callbacks funktioniert nicht. Es liegt in der Verantwortung des Benutzers, sicherzustellen, dass versteckte Module manuell entladen und Callbacks entfernt werden, wenn sich der Zieltreiber entlädt. Andernfalls kann dies zu Systeminstabilität oder Abstürzen führen.

Seit Version v0.3 kann Nidhogg reflektiv mit kdmapper geladen werden. Da PatchGuard jedoch automatisch ausgelöst wird, wenn der Treiber Callbacks registriert, registriert Nidhogg keine Callbacks. Das bedeutet, dass beim reflektiven Laden des Treibers diese Funktionen standardmäßig deaktiviert sind:

  • Prozessschutz
  • Threadschutz
  • Registrierungsoperationen

Nidhogg Object File (NOF)

Seit Version v2.0 verfügt Nidhogg über eine neue Fähigkeit namens "Nidhogg Object File" (NOF) für die Ausführung von COFF-Dateien im Kernel-Modus. Das bedeutet, dass Sie Ihren eigenen Kernel-Modus-Code schreiben und in eine COFF-Datei kompilieren können, die Zugriff auf folgende Elemente hat:

  • Windows-Kernel (ntoskrnl) API
  • Syscalls
  • Nidhoggs API (kommt in v2.1)

Diese Funktion ist nicht kompatibel mit Virtualization Based Security (VBS), da sie sowohl HVCI als auch kCFG verletzt.

Skriptausführung (VERALTET IN V2.0)

Seit Version v1.0 kann Nidhogg NidhoggScripts ausführen – ein Tool, mit dem mehrere Befehle nacheinander ausgeführt werden können, um Playbooks für Nidhogg zu erstellen. Informationen zum Erstellen eines solchen Skripts finden Sie im Wiki.

Aufgrund schwieriger Wartbarkeit und der Tatsache, dass es sich nicht um eine beliebte Funktion handelt, wurde es in Version v2.0 als veraltet markiert und wird in der nächsten Hauptversion entfernt. Es wird durch eine andere Fähigkeit namens "Nidhogg Object File" (NOF) für die Ausführung von COFF-Dateien im Kernel-Modus ersetzt, die Zugriff auf Nidhoggs API haben wird.

Anfangsoperationen (VERALTET IN V2.0)

Seit Version v1.0 kann Nidhogg auch NidhoggScripts als Anfangsoperationen ausführen. Das bedeutet, dass die Datei out.ndhg im Stammverzeichnis des Projekts (dasselbe Verzeichnis wie die Python-Datei) jedes Mal ausgeführt wird, wenn der Treiber läuft.

Aufgrund schwieriger Wartbarkeit und der Tatsache, dass es sich nicht um eine beliebte Funktion handelt, wurde es in Version v2.0 als veraltet markiert und wird in der nächsten Hauptversion entfernt. Es wird durch eine andere Fähigkeit namens "Nidhogg Object File" (NOF) für die Ausführung von COFF-Dateien im Kernel-Modus ersetzt, die Zugriff auf Nidhoggs API haben wird.

Funktionen, die PatchGuard auslösen

[!CAUTION]
Die folgenden Funktionen sind dafür bekannt, PatchGuard auszulösen. Sie können sie dennoch auf eigenes Risiko verwenden.

  • Prozess verstecken
  • Dateischutz
  • Treiber verstecken

Grundlegende Nutzung

Um die verfügbaren Befehle zu sehen, führen Sie NidhoggClient.exe aus oder schauen Sie im Wiki nach detaillierten Informationen zur Verwendung jedes Befehls, den Parametern und der Funktionsweise.

root@kitploit:~
NidhoggClient.exe

# Einfache Nutzung: Verstecken eines Prozesses
NidhoggClient.exe process hide 3110

Einrichtung

Erstellen des Clients

Um den Client zu kompilieren, müssen Sie Visual Studio 2022 installiert haben. Erstellen Sie dann das Projekt wie jedes andere Visual Studio-Projekt.

Erstellen des Treibers

Zum Kompilieren des Projekts benötigen Sie die folgenden Tools:

  • Visual Studio 2022
  • Windows Driver Kit

Klonen Sie das Repository und erstellen Sie das Projekt:

root@kitploit:~
git clone https://github.com/Idov31/Nidhogg.git --recurse-submodules

Testen des Treibers

Führen Sie diese Befehle in einer erhöhten Eingabeaufforderung in Ihrer Testumgebung aus:

root@kitploit:~
bcdedit /set testsigning on

Starten Sie nach dem Neustart einen Dienst und führen Sie den Treiber aus:

root@kitploit:~
sc create nidhogg type= kernel binPath= C:\Path\To\Driver\Nidhogg.sys
sc start nidhogg

Debugging

Führen Sie diesen Befehl in einer erhöhten Eingabeaufforderung in Ihrer Testumgebung aus und starten Sie den Computer neu:

root@kitploit:~
bcdedit /debug on

Nach dem Neustart können Sie die Debug-Nachrichten in Tools wie DebugView sehen.

Ressourcen

  • Windows Kernel Programming Buch
  • Kernel-Struktur-Dokumentation
  • Registrierungsschlüssel verstecken
  • Prozesssignaturen
  • NtCreateThreadEx Hotfix
  • Credential Dumping
  • Port verstecken
  • Logo
  • Termcolor

Beiträge

Vielen Dank an die Personen, die zu diesem Projekt beigetragen haben:

BlackOfWorld    0nlyDev    SLiNv    Grovvik

Tool herunterladen