Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Nidhogg — Rootkit para Windows en Intel x64 con más de 25 características, que demuestra técnicas de rootkit compatibles con todas las versiones de Windows 10 y Windows 11. | Kitploit
Herramientas/GitHubGitHub/idov31/nidhogg
Escalada de PrivilegiosComando y ControlRed TeamingDesarrollo de Payloads
GitHubidov31/nidhogg

Nidhogg

Rootkit para Windows en Intel x64 con más de 25 características, que demuestra técnicas de rootkit compatibles con todas las versiones de Windows 10 y Windows 11.

Ver Repositorio
2.5k3605hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Nidhogg

Logo

image image

Nidhogg es un rootkit multifuncional para mostrar la variedad de operaciones que se pueden realizar desde el espacio del kernel. El objetivo de Nidhogg es proporcionar un rootkit todo en uno y fácil de usar con múltiples funcionalidades útiles para operaciones. Además, también se puede integrar fácilmente con tu framework C2.

Nidhogg funciona en cualquier versión de Windows 10 y Windows 11 x64.

Este repositorio contiene un controlador de kernel con un programa en C++ para comunicarse con él.

Si quieres saber más, consulta la wiki para obtener una explicación detallada.

Funcionalidades Actuales

[!IMPORTANT]
Todas las funcionalidades han sido probadas completamente hasta Windows 11 25H2. Si encuentras un problema, por favor abre un issue después de verificar que no exista uno ya abierto.

  • Ocultación y desocultación de procesos
  • Elevación de procesos
  • Protección de procesos (anti-muerte y volcado)
  • Bypass de escáneres de memoria (por ejemplo, pe-sieve)
  • Ocultación y desocultación de hilos
  • Protección de hilos (anti-muerte)
  • Protección de archivos (anti-eliminación y sobrescritura)
  • Protección de claves y valores de registro (anti-eliminación y sobrescritura)
  • Ocultación de claves y valores de registro
  • Listado de procesos, hilos, archivos, puertos, claves y valores de registro actualmente protegidos u ocultos
  • Parcheo de funciones
  • Bypass de AMSI integrado
  • Parche de ETW integrado
  • Modificación de firma de proceso (PP/PPL)
  • Puede cargarse de forma reflectiva
  • Inyección de shellcode
    • APC
    • NtCreateThreadEx
  • Inyección de DLL
    • APC
    • NtCreateThreadEx
  • Listado de callbacks del kernel
    • ObCallbacks
    • Rutinas de creación de procesos e hilos
    • Rutinas de carga de imágenes
    • Callbacks de registro
  • Eliminación y restauración de callbacks del kernel
  • Deshabilitación/Habilitación de proveedores ETW (por ejemplo, ETW-TI)
  • Ocultación y desocultación de módulos
  • Ocultación y desocultación de controladores
  • Volcado de credenciales
  • Ocultación y desocultación de puertos
  • Archivo de Objeto Nidhogg (NOF) para ejecución de COFF en modo kernel

Carga reflectiva

[!WARNING]
Al realizar una carga reflectiva, hay funcionalidades que se deshabilitarán por defecto y la descarga automática ordenada de módulos ocultos y el desenganche de callbacks tampoco funcionará. Es responsabilidad del usuario asegurarse de descargar manualmente cualquier módulo oculto al finalizar el proceso y desenganchar cualquier callback si el controlador objetivo se está descargando. No hacerlo puede provocar inestabilidad del sistema o fallos.

Desde la versión v0.3, Nidhogg se puede cargar de forma reflectiva con kdmapper pero debido a que PatchGuard se activará automáticamente si el controlador registra callbacks, Nidhogg no registrará ningún callback. Esto significa que si estás cargando el controlador de forma reflectiva, estas funcionalidades estarán deshabilitadas por defecto:

  • Protección de procesos
  • Protección de hilos
  • Operaciones de registro

Archivo de Objeto Nidhogg (NOF)

Desde la versión v2.0, Nidhogg tiene una nueva capacidad llamada "Nidhogg Object File" (NOF) para ejecución de COFF en modo kernel. Esto significa que puedes escribir tu propio código en modo kernel y compilarlo en un archivo COFF que tiene acceso a:

  • API del kernel de Windows (ntoskrnl)
  • Syscalls
  • API de Nidhogg (próximamente en v2.1)

Esta funcionalidad no es compatible con Virtualization Based Security (VBS) ya que viola tanto HVCI como kCFG.

Ejecución de Scripts (DEPRECADO EN V2.0)

Desde la versión v1.0, Nidhogg puede ejecutar NidhoggScripts - una herramienta que permite ejecutar varios comandos uno tras otro, creando así playbooks para Nidhogg. Para ver cómo escribir uno, consulta la wiki.

Debido a la difícil mantenibilidad y al hecho de que no es una funcionalidad popular, ha sido deprecada en la versión v2.0 y se eliminará en la próxima versión principal. Será reemplazada por otra capacidad llamada "Nidhogg Object File" (NOF) para ejecución de COFF en modo kernel, que tendrá acceso a la API de Nidhogg.

Operaciones Iniciales (DEPRECADO EN V2.0)

Desde la versión v1.0, Nidhogg también puede ejecutar NidhoggScripts como operaciones iniciales. Esto significa que si detecta el archivo out.ndhg en la raíz del directorio del proyecto (el mismo directorio que el archivo Python), ejecutará el archivo cada vez que el controlador esté en ejecución.

Debido a la difícil mantenibilidad y al hecho de que no es una funcionalidad popular, ha sido deprecada en la versión v2.0 y se eliminará en la próxima versión principal. Será reemplazada por otra capacidad llamada "Nidhogg Object File" (NOF) para ejecución de COFF en modo kernel, que tendrá acceso a la API de Nidhogg.

Funcionalidades que activan PatchGuard

[!CAUTION]
Se sabe que las siguientes funcionalidades activan PatchGuard, aún puedes usarlas bajo tu propio riesgo.

  • Ocultación de procesos
  • Protección de archivos
  • Ocultación de controladores

Uso Básico

Para ver los comandos disponibles, puedes ejecutar NidhoggClient.exe o consultar la wiki para obtener información detallada sobre cómo usar cada comando, los parámetros que acepta y cómo funciona.

root@kitploit:~
NidhoggClient.exe

# Uso simple: Ocultar un proceso
NidhoggClient.exe process hide 3110

Configuración

Compilación del cliente

Para compilar el cliente, necesitarás tener instalado Visual Studio 2022 y luego simplemente construye el proyecto como cualquier otro proyecto de Visual Studio.

Compilación del controlador

Para compilar el proyecto, necesitarás las siguientes herramientas:

  • Visual Studio 2022
  • Windows Driver Kit

Clona el repositorio y construye el proyecto:

root@kitploit:~
git clone https://github.com/Idov31/Nidhogg.git --recurse-submodules

Pruebas del controlador

Para probarlo en tu entorno de pruebas, ejecuta estos comandos con cmd elevado:

root@kitploit:~
bcdedit /set testsigning on

Después de reiniciar, crea un servicio y ejecuta el controlador:

root@kitploit:~
sc create nidhogg type= kernel binPath= C:\Path\To\Driver\Nidhogg.sys
sc start nidhogg

Depuración

Para depurar el controlador en tu entorno de pruebas, ejecuta este comando con cmd elevado y reinicia tu computadora:

root@kitploit:~
bcdedit /debug on

Después del reinicio, puedes ver los mensajes de depuración en herramientas como DebugView.

Recursos

  • Libro de Programación del Kernel de Windows
  • Documentación de Estructuras del Kernel
  • Ocultación de Claves de Registro
  • Firmas de Procesos
  • Hotfix de NtCreateThreadEx
  • Volcado de Credenciales
  • Ocultación de Puertos
  • Logotipo
  • Termcolor

Contribuciones

Muchas gracias a las personas que contribuyeron a este proyecto:

BlackOfWorld    0nlyDev    SLiNv    Grovvik

Descargar herramienta