Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CallstackSpoofingPOC — Selbstinjizierender C++-Dropper auf Basis verschiedener EDR-Evasion-Techniken. | Kitploit
Tools/GitHubGitHub/pard0p/callstackspoofingpoc
IDS/IPS-UmgehungRed TeamingPayload-EntwicklungAdversarial-Angriff
GitHubpard0p/callstackspoofingpoc

CallstackSpoofingPOC

Selbstinjizierender C++-Dropper auf Basis verschiedener EDR-Evasion-Techniken.

Repository anzeigen
44269vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Callstack spoofing + Indirect Syscalls POC

Dieses Projekt besteht aus einem einfachen, selbstinjizierenden C++-Dropper, der sich auf einen POC zur EDR-Evasion konzentriert. Für die Implementierung habe ich Windows Thread Pooling zum Verbergen des Callstacks und indirect syscalls zur Vermeidung von Hooking in der NTDLL kombiniert.

2023-10-08-23-22-35-Trim

image

image

image

image

Wie in den Bildern zu sehen ist, führt der Cordyceps-Code einen Sprung zu ntdll aus, um eine der Syscall-Anweisungen zu nutzen. Dies sollte als bösartige Aktion betrachtet werden; bei der Ausführung der Rückkehr in ntdll kehren wir jedoch zum Code von tpWorker zurück, der sich innerhalb von ntdll befindet. Somit würde aus Sicht des Antivirus (AV) ntdll scheinbar einen Aufruf an einen anderen Teil von ntdll tätigen, was nicht als bösartig angesehen wird.

Zukünftige Verbesserungen:

  • Einen Mechanismus implementieren, um die Syscall-Nummer automatisch zu suchen.
  • Entschlüsselung des Payloads im Speicher.

Zum Kompilieren:

root@kitploit:~
nasm -f win64 .\Assembly.asm -o .\Assembly.obj
g++ -o poc.exe main.cpp Assembly.obj

Ressourcen:

https://0xdarkvortex.dev/hiding-in-plainsight/

https://redops.at/en/blog/direct-syscalls-vs-indirect-syscalls

https://captmeelo.com/redteam/maldev/2022/05/10/ntcreateuserprocess.html

https://klezvirus.github.io/RedTeaming/AV_Evasion/StackSpoofing/

https://medium.com/@sruthk/cracking-assembly-fastcall-calling-convention-in-x64-c6d77b51ea86

Tool herunterladen