Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TelemetrySourcerer — Gängige Telemetriequellen, die von AV/EDR verwendet werden, aufzählen und deaktivieren. | Kitploit
Tools/GitHubGitHub/jthuraisamy/telemetrysourcerer
DefensivwerkzeugeRed Teaming
GitHubjthuraisamy/telemetrysourcerer

TelemetrySourcerer

Gängige Telemetriequellen, die von AV/EDR verwendet werden, aufzählen und deaktivieren.

Repository anzeigen
8541331vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Telemetry Sourcerer

Einführung

Telemetry Sourcerer kann gängige Telemetriequellen, die von AV/EDR unter Windows verwendet werden, aufzählen und deaktivieren.

Red Teamer und Sicherheitsenthusiasten können dieses Tool in einer Laborumgebung nutzen, um:

  • Sammlungsbasierte blinde Flecken in den Produkten zu identifizieren, gegen die sie antreten.
  • Ermitteln, welche Telemetriequellen bestimmte Ereignistypen generieren.
  • Überprüfen, ob der Einsatz der Manipulationsfähigkeiten des Tools zu einer Erkennung führen kann.

Einzelheiten zum Aufbau eines privaten Labors finden Sie in meinem Beitrag über Umleitung von EDR-Telemetrie zur privaten Infrastruktur.

OPSEC-WARNUNG: Obwohl es möglich ist, dies in gezielten Umgebungen zu verwenden, gibt es OPSEC-Risiken bei der Verwendung eines beliebigen Offensiv-Sicherheitstools wie es ist. Sie können stattdessen den Code aus diesem Projekt in Ihre eigenen Tools integrieren und mit anderen Techniken kombinieren, um den erzeugten Fußabdruck zu reduzieren.

Funktionen

  • Zählt verschiedene Kernel-Mode-Callbacks auf und bietet die Möglichkeit, sie zu unterdrücken.
  • Erkennt Inline-User-Mode-Hooks innerhalb des Prozesses und kann sie wieder entfernen.
  • Listet ETW-Sitzungen und -Anbieter auf und hebt potenziell relevante hervor, die deaktiviert werden können.

Screenshots





Nutzungsanleitung

  1. Laden Sie die neueste Version herunter.
  2. Entpacken Sie die Dateien.
  3. Starten Sie die ausführbare Datei (führen Sie sie mit erhöhten Rechten aus, um Kernel-Mode-Callbacks oder mehr ETW-Sitzungen zu erhalten).

Kernel-Mode-Callbacks

Um Kernel-Mode-Callbacks anzuzeigen, muss das Tool mit erhöhten Rechten ausgeführt werden, um einen Treiber zu laden. Der Treiber ist nicht signiert, daher sollten Sie den Testsignierungsmodus aktivieren, die Treibersignaturerzwingung (DSE) vorübergehend deaktivieren oder den Treiber mit einem gültigen Zertifikat signieren:

Testsignierungsmodus

  1. Deaktivieren Sie BitLocker und Secure Boot.
  2. Öffnen Sie eine eingabeaufforderung mit erhöhten Rechten.
  3. Geben Sie bcdedit.exe -set TESTSIGNING ON ein.
  4. Starten Sie das System neu.
  5. Starten Sie Telemetry Sourcerer mit erhöhten Rechten.

DSE mit KDU deaktivieren

  1. git clone https://github.com/hfiref0x/KDU.git
  2. Öffnen Sie eine eingabeaufforderung mit erhöhten Rechten.
  3. Geben Sie kdu -dse 0 ein, um DSE zu deaktivieren.
  4. Starten Sie Telemetry Sourcerer mit erhöhten Rechten.
  5. Geben Sie kdu -dse 6 ein, um DSE zu aktivieren.

Diese Option ist möglicherweise inkompatibel mit KPP unter Windows 8.1+.

Treiber signieren

  1. Holen Sie sich SignTool aus dem Windows SDK und ein geeignetes Kreuzzertifikat von Microsoft Docs.
  2. signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
  3. Starten Sie Telemetry Sourcerer mit erhöhten Rechten.

Einschränkungen und Vorbehalte

  • Dieses Tool ist nur für Forschungszwecke gedacht und nicht OPSEC-sicher für den produktiven Einsatz.
  • Kompiliert mit Visual Studio 2019 unter Verwendung des Windows 10 SDK (10.0.19041.0) und WDK (2004).
  • Sucht derzeit nicht nach IAT/EAT-User-Mode-Hooks oder Kernel-Mode-Hooks.
  • Der Treiber wurde nicht gründlich auf Missbrauchsfälle getestet.
  • Nur getestet unter Windows 7 und 10 (x64).

Credits

Dieses Tool wurde von @Jackson_T entwickelt, baut aber auf der Arbeit anderer auf:

  • @gentilkiwi und @fdiskyou für Treibercode, der Callback-Funktionen aufzählt.
  • @0x00dtm für die Vergleichslogik von Inline-User-Mode-Hooks.

Verwandte Artikel und Projekte

  • @matterpreter: Mimidrv im Detail: Erkundung des Kernel-Treibers von Mimikatz
  • @fdiskyou: Windows-Kernel-Ps-Callbacks-Experimente
  • @matteomalvica: Den EDR zum Schweigen bringen. So deaktivieren Sie Prozess-, Thread- und Image-Loading-Erkennungs-Callbacks.
  • @0x00dtm: Besiegen von Userland-Hooks (mit Bitdefender) (Code)
  • @palantir: Manipulation der Windows-Ereignisverfolgung: Hintergrund, Angriff und Verteidigung

Lizenz

Dieses Projekt ist unter der Apache License 2.0 lizenziert.

Tool herunterladen