Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DEFCON-31-Syscalls-Workshop — Enthält das gesamte Material des DEF CON 31 Workshops "(In)direct Syscalls: A Journey from High to Low". | Kitploit
Tools/GitHubGitHub/virtualalllocex/defcon-31-syscalls-workshop
ShellcodeLernen & BildungRed TeamingPayload-EntwicklungLabs & Praxis
GitHubvirtualalllocex/defcon-31-syscalls-workshop

DEFCON-31-Syscalls-Workshop

Enthält das gesamte Material des DEF CON 31 Workshops "(In)direct Syscalls: A Journey from High to Low".

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite
7731064vor 1 JahrVon Kitploit geprüft

image

(In)direkte Syscalls: Eine Reise von hoch zu tief

RedOps | Red Team Village | DEF CON 31

Erste Schritte

Die gesamte Theorie und Playbooks für die Übungen findet ihr im Wiki, das zusammen mit den vorbereiteten POCs das Herzstück dieses Projekts ist. Die POCs für die Übungen findet ihr hier auf der Hauptseite.

Viel Spaß beim Lernen!

Daniel Feichter

Haftungsausschluss

Zunächst einmal vielen Dank an meine Freundin, die mich seit über 10 Jahren bei allem unterstützt, was ich tue! Ohne ihre Unterstützung und ihren Rückhalt wäre keines meiner Projekte in den letzten 10 Jahren möglich gewesen.

Dank auch an meinen guten Freund Andreas Clementi von AV-Comparatives, der mich seit unserer ersten Begegnung unterstützt. Ebenfalls Dank an meinen Freund Jonas Kemmner (der ein ausgezeichneter Red Teamer ist) für seine Unterstützung und dafür, dass er alle meine Blogbeiträge im Voraus gelesen hat. Ich bin sehr dankbar, dass ich all diese großartigen Menschen kennengelernt habe.

Die Inhalte und alle Codebeispiele in diesem Repository dienen ausschließlich Bildungs- und Forschungszwecken und sollten nur in einem ethischen Kontext verwendet werden! Die Codebeispiele sind nicht neu, und ich behaupte das auch nicht. Der meiste Code oder die Grundlage stammt, wie so oft, von ired.team, danke @spotheplanet für deine brillante Arbeit und dafür, dass du sie mit uns allen teilst. Ebenfalls vielen Dank an @mrexodia für dein großartiges Tool x64dbg.

Darüber hinaus, und das ist sehr wichtig, ist dieser Workshop kein Allheilmittel im Zusammenhang mit EDR-Evasion, aber er sollte helfen, die Grundlagen von Win32 APIs, Native APIs, direkten Syscalls und indirekten Syscalls sowie ein wenig über Call Stacks im Kontext von Shellcode-Ausführung und EDR-Evasion zu verstehen, nicht mehr und nicht weniger. Das Ziel dieses Workshops ist es nicht, die heimlichsten Optionen oder die komplexesten POCs für direkte und indirekte Syscalls zu zeigen, sondern ich werde mich darauf konzentrieren, die Grundlagen zu vermitteln. Das bedeutet, so wenige Tools wie möglich zu verwenden und so viel Arbeit wie möglich manuell zu erledigen.

Ich möchte all jenen Mitgliedern der Infosec-Community danken, die das Thema Syscalls, direkte Systemaufrufe und indirekte Syscalls erforscht, geprägt haben und weiterhin erforschen.

Danksagungen und Referenzen

Weitere Ressourcen

  • Windows Internals, Part 1: System architecture, processes, threads, memory management, and more (7. Auflage) von Pavel Yosifovich, David A. Solomon und Alex Ionescu
  • Windows Internals, Part 2 (7. Auflage) von Pavel Yosifovich, David A. Solomon und Alex Ionescu
  • https://offensivecraft.wordpress.com/2022/12/08/the-stack-series-return-address-spoofing-on-x64/
  • https://offensivecraft.wordpress.com/2023/02/11/the-stack-series-the-x64-stack/
  • https://winternl.com/detecting-manual-syscalls-from-user-mode/
Tool herunterladen
Twitter HandleBeitrag und Forschung
@Cneelishttps://outflank.nl/blog/2019/06/19/red-team-tactics-combining-direct-system-calls-and-srdi-to-bypass-av-edr/
https://github.com/outflanknl/Dumpert
@spotheplanetSein gesamter großartiger Blog und seine Forschung
https://www.ired.team/
@NinjaParanoidFür seine Blogs, Forschung, Kurse und dafür, dass er immer meine Fragen beantwortet.
https://0xdarkvortex.dev/hiding-in-plainsight/
https://0xdarkvortex.dev/proxying-dll-loads-for-hiding-etwti-stack-tracing/
@ShitSecureFür seine Forschung, seinen Blog https://s3cur3th1ssh1t.github.io/ und die großartige Diskussion über EDRs, Syscalls usw.
@AliceClimentFür ihren Blog, ihre Forschung und die Diskussionen über EDRs, Syscalls usw.
https://alice.climent-pommeret.red/posts/how-and-why-to-unhook-the-import-address-table/
https://alice.climent-pommeret.red/posts/a-syscall-journey-in-the-windows-kernel/
https://alice.climent-pommeret.red/posts/direct-syscalls-hells-halos-syswhispers2/
@0xBokuFür seine allgemeine Forschung und Beiträge zur Infosec, die Unterstützung neuer Community-Mitglieder und die kontinuierliche Weiterentwicklung der Infosec
https://0xboku.com/
https://github.com/boku7/AsmHalosGate
https://github.com/boku7/HellsGatePPID
https://github.com/boku7/halosgate-ps
@Jackson_TFür seine Forschung und Tools SysWhispers und SysWhispers2
https://github.com/jthuraisamy/SysWhispers)
https://github.com/jthuraisamy/SysWhispers2
@KlezVirusFür seinen Blog, seine Forschung, großartige Diskussionen über EDRs, Syscalls usw. und SysWhispers3
https://github.com/klezVirus/SysWhispers3
https://klezvirus.github.io/RedTeaming/AV_Evasion/NoSysWhisper/
https://github.com/klezVirus/SilentMoonwalk
@j00ruhttps://j00ru.vexillium.org/syscalls/nt/64/
@modexpbloghttps://www.mdsec.co.uk/2020/12/bypassing-user-mode-hooks-and-direct-invocation-of-system-calls-for-red-teams/
@netero_1010https://www.netero1010-securitylab.com/evasion/indirect-syscall-in-csharp)
@CaptMeelohttps://captmeelo.com/redteam/maldev/2021/11/18/av-evasion-syswhisper.html
Paul Laîné @am0nsec und smelly__vx @RtlMateuszhttps://github.com/am0nsec/HellsGate/tree/master
@mrd0xhttps://github.com/Maldev-Academy/HellHall
@SEKTOR7nethttps://blog.sektor7.net/#!res/2021/halosgate.md
@D1rkMtrhttps://github.com/TheD1rkMtr/D1rkLdr
@trickster012https://github.com/trickster0/TartarusGate
@thefLinkkhttps://github.com/thefLink/RecycledGate
@ElephantSe4l und MarioBartolomehttps://github.com/crummie5/FreshyCalls