Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Win32_Offensive_Cheatsheet — Win32- und Kernel-Missbrauchstechniken für Pentester | Kitploit
Tools/GitHubGitHub/matthieu-hackwitharts/win32_offensive_cheatsheet
PersistenzmechanismenExploitationIDS/IPS-UmgehungReverse EngineeringPost-ExploitationPenetrationstestsBinäranalyseLernen & BildungRed Teaming
Kuratierte Ressourcen
Payload-Entwicklung
GitHubmatthieu-hackwitharts/win32_offensive_cheatsheet

Win32_Offensive_Cheatsheet

Win32- und Kernel-Missbrauchstechniken für Pentester

Repository anzeigen
98113617vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Win32 Offensive Cheatsheet

Techniken zum Missbrauch von Win32 und Kernel für Pentester & Red-Teamer, erstellt von @UVision und @RistBS

Dev-Modus aktiviert, offen für jede Hilfe :)

  • Windows-Binärdokumentation
    • PE-Struktur
    • PE-Header
    • PE parsen
    • Export Address Table (EAT)
    • Funktionsadresse auflösen
    • Import Address Table (IAT)
      • IAT parsen
    • Import Lookup Table (ILT)
    • SeDebug-Privileg aktivieren
  • Binärdateien ausführen
    • Klassische Shellcode-Ausführung
    • DLL ausführen
    • RAW-Datei in PE
  • Code-Injektionstechniken
    • CreateRemoteThread-Injektion
    • Process Hollowing
    • APC-Queue-Technik
    • Early Bird
    • Reflective DLL Injection
    • DLL-Injektion
    • Process Doppelganging
    • Fibers
    • CreateThreadPoolWait
    • Thread-Hijacking
    • MapView-Code-Injektion
    • Module Stomping
    • Function Stomping
  • Hooking-Techniken
    • Inline-Hooking
    • IAT-Hooking
  • RE-Bypass-Techniken
    • Call- und String-Verschleierung
    • Manuelles Auflösen von Funktionen
    • Win32-API-Hashing
  • EDR/Endpoint-Bypass
    • Direkter Syscall
    • Hochsprachen
    • Inline-Hooks patchen
    • Hooks erkennen
    • ETW patchen
    • Sandbox-Bypass
    • Debugging-Bypass
    • VirtualProtect-Technik
    • Unhooking mit frischer Kopie
    • Hell's Gate
    • Heaven's Gate
    • PPID-Spoofing
    • Process Instrumentation Callback
    • Heap-Verschlüsselung
    • Sleep-Verschleierung
  • Grundlagen der Treiberprogrammierung
    • Allgemeine Konzepte
    • System Service Dispatch Table (SSDT)
    • Treibereinstieg
    • Input/Output
    • Mit Treiber kommunizieren
    • Treibersignierung (Microsoft)
    • Benutzerdefinierte Callbacks (ObRegisterCallbacks)
  • Offensive Treiberprogrammierung
    • Kernel-Callback patchen
    • Geschützten Prozess patchen
  • Win32-API zur OPSEC-Steigerung nutzen
    • Persistenz
      • Geplante Aufgaben
    • Spoofing der Befehlszeile
  • Verschiedenes
    • x64-Aufrufkonvention
    • Indirekte Ausführung
      • CFG-Bypass mit SetProcessValidCallTargets

  • Malware/Anspruchsvolle Techniken
    • Fall Emotet: PPID-Spoofing mit WMI
    • Zeus-Malware-Technik für versteckte Dateien
    • SpyEye-Keylogger-Hooking-Technik
    • Lächerlichster Malware-Stopp (WannaCry)

Windows-Binärdokumentation

Nützliche Tools und Websites/Bücher/Cheatsheets

  • 🔹 https://github.com/RistBS/Awesome-RedTeam-Cheatsheet/ (Sehr gutes Cheatsheet)
  • 🔹 https://www.ired.team/ (Hervorragendes Red-Team-Cheatsheet mit großartigen Notizen zur Code-Injektion)
  • 🔹 https://undocumented.ntinternals.net/ (Undokumentierte NT-Funktionen)
  • 🔹 https://docs.microsoft.com/en-us/windows/win32/api/ (Offizielle Microsoft-Dokumentation)
  • 🔹 Windows Kernel Programming - Pavel Yosifovich
  • 🔹 https://research.checkpoint.com/ (Sehr interessante Dokumente zu Evasion, Anti-Debug und mehr)
  • 🔹 https://www.vx-underground.org/ (Hervorragender Inhalt zu Malware-Entwicklung und Reverse Engineering)

PE-Struktur

PE-Header

  • DOS_HEADER : Erster Header der PE, enthält die MS-DOS-Meldung („This programm cannot be run in DOS mode...."), MZ-Header (Magic Bytes zur Identifizierung der PE) sowie etwas Stub-Inhalt.
  • IMAGE_NT_HEADER : Enthält die PE-Dateisignatur, den Datei-Header und den optionalen Header
  • SECTION_TABLE : Enthält die Abschnittsheader
  • SECTIONS : Kein Header, aber nützlich zu wissen: Dies sind die Abschnitte der PE

Details : https://www.researchgate.net/figure/PE-structure-of-normal-executable_fig1_259647266

PE parsen

Einfaches PE-Parsing zur Ermittlung der absoluten IAT- und ILT-Adresse:

  • Basisadresse ermitteln : GetModuleHandleA(NULL);
  • PIMAGE_DOS_HEADER = Basisadresse, DOS-Header
  • PIMAGE_NT_HEADER = Basisadresse+PIMAGE_DOS_HEADER.e_lfnanew (RVA NT_HEADER)
  • IMAGE_DATA_DIRECTORY = OptionnalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_IMPORT] von PIMAGE_NT_HEADER
  • IMAGE_IMPORT_DIRECTORY = IMAGE_DATA_DIRECTORY.VirtualAddress (RVA von IMAGE_IMPORT_DIRECTORY)
  • IMAGE_IMPORT_DESCRIPTOR = Basisadresse + IMAGE_IMPORT_DIRECTORY.VirtualAddress (RVA von IMAGE_IMPORT_DESCRIPTOR)
  • Absolute IAT-Adresse : IMAGE_IMPORT_DESCRIPTOR.FirstThunk (RVA IAT) + Basisadresse
  • Absolute ILT-Adresse : IMAGE_IMPORT_DESCRIPTOR.OriginalFirstThunk (RVA ILT) + Basisadresse

Export Address Table (EAT)

Die EAT löst alle Funktionen auf, die von der PE exportiert werden, und löst auch DLLs auf. Sie ist in der IMAGE_EXPORT_DIRECTORY-Struktur definiert:```c
typedef struct _IMAGE_EXPORT_DIRECTORY { DWORD Characteristics; DWORD TimeDateStamp; WORD MajorVersion; WORD MinorVersion; DWORD Name; // name of DLL DWORD Base; // first ordinal number DWORD NumberOfFunctions; // number of entries in EAT DWORD NumberOfNames; // number of entries in (1) (2) DWORD AddressOfFunctions; // RVA EAT and contains also RVA of exported functions DWORD AddressOfNames; // Pointer array contains address of function names DWORD AddressOfNameOrdinals; // Pointer array contains address of ordinal number of functions (index in AddressOfFunctions) } IMAGE_EXPORT_DIRECTORY, *PIMAGE_EXPORT_DIRECTORY;

Bitte beachten Sie, dass die EAT in einer DLL definiert ist, nicht in einer „echten“ PE (eine PE verwendet die EAT einer geladenen DLL, um Zeiger auf Funktionen aufzulösen, die sie verwenden möchte).
 
### Funktionsadresse auflösen
Tool herunterladen