Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Anvil — Anvil ist ein Runtime-first-Tool zur Bewertung der Angriffsfläche für Windows-Thick-Client-Anwendungen, entwickelt für Penetrationstester und Sicherheitsforscher, die gezielte Sicherheitsbewertungen von Anwendungen durchführen. Es deckt mehrere Angriffsklassen in einem einzigen gezielten Durchlauf ab. | Kitploit
Tools/GitHubGitHub/shellkraft/anvil
Privilege EscalationAufklärungSchwachstellenanalyseExploitationPost-ExploitationPenetrationstestsBinäranalyseRed Teaming
GitHubshellkraft/anvil

Anvil

Repository anzeigen
37416vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Anvil ist ein Runtime-first-Tool zur Bewertung der Angriffsfläche für Windows-Thick-Client-Anwendungen, entwickelt für Penetrationstester und Sicherheitsforscher, die gezielte Sicherheitsbewertungen von Anwendungen durchführen. Es deckt mehrere Angriffsklassen in einem einzigen gezielten Durchlauf ab.

Teilen

logo


Runtime-first Privilege Escalation und Angriffsflächenbewertung für Windows Thick Clients.

Anvil ist ein Runtime-first-Tool für Privilege Escalation und Angriffsflächenbewertung für Windows Thick-Client-Anwendungen. Anstatt blind das Dateisystem zu scannen, kombiniert es Procmon-Capture mit Windows AccessCheck, um nur solche Pfade zu melden, die zur Laufzeit beobachtet und von Standardbenutzern als beschreibbar bestätigt wurden, wodurch das False-Positive-Rauschen beseitigt wird, das generische Aufzählungswerkzeuge plagen.


Inhaltsverzeichnis

  • Hauptfunktionen
  • Wie es funktioniert
  • Module
  • Voraussetzungen
  • Sysinternals-Tools
  • Installation
  • Verteilung
  • Verwendung
  • Beispiele
  • Ausgabe
  • Schweregradmodell
  • Filter
  • Haftungsausschluss

Hauptfunktionen

Die meisten Thick-Client-Bewertungswerkzeuge decken ein oder zwei Angriffsklassen ab. Anvil wurde mit der Idee entwickelt, dass Laufzeitbeobachtung, ACL-verifizierte Ausnutzbarkeit und eine breite Angriffsfläche in einem einzigen gezielten Durchlauf zusammenkommen sollten – mit einer gesteuerten Pipeline, die die Ausgabe handlungsrelevant hält.

False-Positive-Pipeline

Jeder Kandidat durchläuft vier aufeinanderfolgende Prüfungen, bevor er gemeldet wird.

Harte Prüfungen

  • Die Prozessintegrität muss High oder SYSTEM IL sein
  • Der Pfad darf nicht in System32, SysWOW64 oder Program Files liegen
  • Das Verzeichnis muss von einem Standardbenutzer beschreibbar sein – überprüft über die Windows AccessCheck-API

Modul-Logikprüfungen

  • Symlink: Dispositionsflags (Supersede, OverwriteIf, etc.) + benutzerübergreifende Beschreibbarkeitswächter
  • COM: Registry-CLSID, korreliert mit einem fehlenden oder beschreibbaren DLL-Pfad
  • Binary: PATH-Reihenfolge geprüft – beschreibbare Einträge, die vor System32 erscheinen, nur
  • Unquoted Path: Zwischen-Phantom-Verzeichnisse auf Beschreibbarkeit bestätigt, Kernel-.sys-Pfade ausgeschlossen

Wie es funktioniert

  1. Zielauflösung
    Das Tool löst das Ziel in einen ausführbaren Pfad auf (über --exe, --service oder --pid). Handelt es sich um einen Dienst, werden ServiceInfo mit aktueller PID und Zustand abgerufen.

  2. Procmon-Capture

    • Für einen Dienst wird Procmon gestartet, dann der Dienst sauber neu gestartet (mit Zustandsübergangswartezeiten). Die neue PID wird erfasst.
    • Für eine reguläre EXE wird der Prozess mit Medium-Integrität (unter Verwendung eines duplizierten Explorer-Tokens) gestartet, um einen Standardbenutzer zu simulieren. Die PID wird aufgezeichnet.

    Die Prozessintegritätsstufe wird sofort nach dem Start (während der Prozess noch lebt) ausgelesen und im Kontext gespeichert.

  3. Modulspezifische gefilterte Analyse
    Jedes Modul fordert einen gefilterten CSV-Export von Procmon unter Verwendung seines eigenen .pmc-Filters (gespeichert in filters/) an. Die CSV wird geparst, und eine Reihe von Prüfungen wird angewendet:

    • Integrität ≥ High
    • Pfad nicht in einem geschützten Systemverzeichnis
    • Verzeichnis von einem Standardbenutzer beschreibbar (AccessCheck)
    • Zusätzliche modulspezifische Logik (z. B. Disposition für Symlinks, Registry-zu-Datei-Korrelation für COM)
  4. Statische Korrelation
    Das com-Modul führt eine zusätzliche statische Analyse durch – es scannt die Ziel-Binärdatei auf eingebettete CLSIDs und überprüft jede gegen HKLM und HKCU – um Hijacking-Möglichkeiten aufzudecken, die während des Capture-Zeitfensters nicht genutzt wurden. Diese werden mit einem [Statische Korrelation]-Tag markiert.

  5. Berichterstattung
    Die Ergebnisse werden im Terminal ausgegeben (farbcodiert) und optional als JSON oder als eigenständiger HTML-Bericht geschrieben.


Architektur

flowchart TB
    %% Phase 1
    subgraph Phase1["Phase 1: Ziel- & Laufzeit-Erkennung"]
        TR["Ziel-Auflöser<br/>--exe / --service / --pid"] -->
        IL["Integritätsprüfung<br/>Medium-IL-Start / Dienst-Neustart"] -->
        PM["Procmon-Engine<br/>Laufzeit-FS / Reg / Pipe-Ereignisse"]
    end

    %% Phase 2
    subgraph Phase2["Phase 2: Signal-Reduktion"]
        direction LR
        PF["Modulspezifische PMC-Filter<br/>Nur hochwertige Spuren"] -->
        CSV["Gefilterter CSV-Export"]
    end

    %% Phase 3
    subgraph Phase3["Phase 3: Ausnutzbarkeits-Prüfungen"]
        HG["Harte Prüfungen<br/>Hohe Integrität<br/>Kein geschützter Pfad"] -->
        ACL["AccessChk-Validierung<br/>Beschreibbar durch Standardbenutzer"] -->
        LG["Logik-Prüfungen<br/>Modulspezifische Regeln"]
    end

    %% Phase 4
    subgraph Phase4["Phase 4: Korrelation"]
        RT["Laufzeit-Ergebnisse"]
        ST["Statische Korrelation<br/>COM: CLSID-Binärscan / Registry"]
    end

    %% Phase 5
    subgraph Phase5["Phase 5: Berichterstattung"]
        SV["Schweregrad-Engine<br/>P1–P5"] --> OUT["Konsolenausgabe"]
        SV --> JSON["JSON-Bericht"]
        SV --> HTML["HTML-Bericht"]
    end

    %% Cross-phase flow
    PM --> PF
    CSV --> HG
    LG --> RT
    ST -.-> RT
    RT --> SV

    %% Styling
    classDef p1 fill:#0f2a44,stroke:#4cc9f0,color:#e6f1ff
    classDef p2 fill:#2b193d,stroke:#f72585,color:#fde8f3
    classDef p3 fill:#1f2d1c,stroke:#7ae582,color:#eaf7ea
    classDef p4 fill:#3a1f1f,stroke:#ffb703,color:#fff3d6
    classDef p5 fill:#0b2e2a,stroke:#00f5d4,color:#e6fffb

    class Phase1 p1
    class Phase2 p2
    class Phase3 p3
    class Phase4 p4
    class Phase5 p5
    linkStyle default stroke:#9aa4b2,stroke-width:2px

Vergleich

Tool herunterladen