Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Hunt-Weird-Syscalls — ETW-basiertes POC zur Identifizierung direkter und indirekter Syscalls | Kitploit
Tools/GitHubGitHub/theflink/hunt-weird-syscalls
DefensivwerkzeugeMalware-AnalyseEinbruchserkennungAnomalieerkennung
GitHubtheflink/hunt-weird-syscalls

Hunt-Weird-Syscalls

ETW-basiertes POC zur Identifizierung direkter und indirekter Syscalls

Repository anzeigen
195245vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Hunt-Weird-Syscalls

Dies ist ein ETW-basierter POC zur Überwachung abnormaler Syscalls.

Derzeit werden die Syscalls NtOpenThread und NtSetContextThread überwacht, um IOCs zu identifizieren, die sowohl auf direkte als auch auf indirekte Syscalls hinweisen.

Beschreibung

Dieses Projekt nutzt ETW, genauer gesagt kernelbasierte ETW-Provider, um IOCs zu überwachen.
ETW-Provider im Kernel können effektiv genutzt werden, da die Calltraces der emittierten Ereignisse die Usermode-Adresse enthalten, von der aus der Syscall ausgeführt wurde.

Dies ermöglicht die Überwachung von IOCs, die auf direkte und indirekte Syscalls hinweisen – eine Technik, die häufig von Bedrohungsakteuren eingesetzt wird:

1: Ein Syscall wurde von einem nicht vertrauenswürdigen Modul ausgeführt (=direkter Syscall)
2: Der verwendete Syscall-Stub in ntdll entspricht nicht dem ausgeführten Syscall (=indirekter Syscall)

Dieses Projekt verwendet den Provider: Microsoft-Windows-Kernel-Audit-API-Calls, um OpenThread- und SetContextThread-Ereignisse zu überwachen, die jeweils durch die Syscalls NtSetContextThread bzw. NtOpenThread ausgelöst werden.
Calltraces werden mithilfe des Flags EVENT_ENABLE_PROPERTY_STACK_TRACE aktiviert.

Dies ist ein POC und überwacht nur zwei bestimmte Syscalls. Es ist natürlich möglich, andere kernelbasierte Provider zu verwenden, um die Telemetrie zu verbessern.

Tests

Dieses Projekt enthält zwei Beispielprogramme, die direkte und indirekte Syscalls verwenden und mit dem großartigen SysWhispers3 erstellt wurden. Sie wurden wie folgt generiert:

root@kitploit:~
python3 syswhispers.py -a x64 -m jumper_randomized --functions NtSetContextThread
python3 syswhispers.py -a x64 -m embedded --functions NtSetContextThread

Bei der Ausführung sollten abnormale Syscalls identifiziert werden:

Identifizierung abnormaler Syscalls

Getestet auf 10.0.19044.

Danksagungen

  • KrabsETW
  • SysWhispers3
  • ETW-Provider-Dokumentation von repnz
  • @OutflankNL für IsElevated()
  • @trickster012 für Tests und Unterstützung <3
Tool herunterladen