Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Hunt-Weird-ImageLoads — Kleines Tool zum Experimentieren mit IOCs, die durch Imageload-Ereignisse verursacht werden. | Kitploit
Tools/GitHubGitHub/theflink/hunt-weird-imageloads
DefensivwerkzeugeMalware-AnalyseEinbruchserkennungIncident ResponseAnomalieerkennung
GitHubtheflink/hunt-weird-imageloads

Hunt-Weird-ImageLoads

Kleines Tool zum Experimentieren mit IOCs, die durch Imageload-Ereignisse verursacht werden.

Repository anzeigen
478vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Hunt-Weird-ImageLoads

Dieses Projekt wurde erstellt, um mit verschiedenen IOCs zu spielen, die durch ImageLoad-Ereignisse verursacht werden.
Es nutzt ETW, um ImageLoad-Ereignisse zu überwachen, und durchläuft den Callstack, um einige mögliche IOCs zu identifizieren, wie zum Beispiel:

  • R(W)X-Seite im Callstack
  • Gestomptes Modul im Callstack
  • Modul-Proxying ( ntdll -> kernel32!LoadLibrary ), wie hier oder hier beschrieben
  • Neuer dedizierter Thread zum Laden einer Bibliothek

In diesem Repository befinden sich zwei Beispielprogramme für Modul-Proxying und dedizierte Threads.

In Aktion

Fazit

In meinen Tests hatte ich bei der Überwachung auf private oder gestompte Modulseiten im Callstack viele Fehlalarme, und das ist wahrscheinlich kein gültiger IOC.
Allerdings scheinen sowohl Modul-Proxying als auch dedizierte Threads ziemlich ungewöhnlich zu sein, aber seht selbst.

Verwendung

root@kitploit:~
--all activates all alerts
--rx alerts on private rx regions in callstack
--rwx alerts on private rwx regions in callstack
--stomped alerts on stomped modules in callstack
--proxy alerts on abnormal calls to kernel32!loadlibrary from ntdll
--dedicatedthread alerts on thread with baseaddr on loadlibrary*
root@kitploit:~

## Danksagungen

- [@rad9800](https://twitter.com/rad9800) [Für eine Beispielimplementierung von LoadLibray über RtlQueueWorkItem](https://github.com/rad9800/misc/blob/main/bypasses/WorkItemLoadLibrary.c)
- [@NinjaParanoid](https://twitter.com/NinjaParanoid) [Für einen super coolen Blogbeitrag zu diesem Thema](https://0xdarkvortex.dev/proxying-dll-loads-for-hiding-etwti-stack-tracing/)
Tool herunterladen