Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TelemetrySourcerer — Enumerar y deshabilitar fuentes comunes de telemetría utilizadas por AV/EDR. | Kitploit
Herramientas/GitHubGitHub/jthuraisamy/telemetrysourcerer
Herramientas DefensivasRed Teaming
GitHubjthuraisamy/telemetrysourcerer

TelemetrySourcerer

Enumerar y deshabilitar fuentes comunes de telemetría utilizadas por AV/EDR.

Ver Repositorio
854133hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Telemetry Sourcerer

Introducción

Telemetry Sourcerer puede enumerar y deshabilitar fuentes comunes de telemetría utilizadas por AV/EDR en Windows.

Los equipos rojos y entusiastas de la seguridad pueden usar esta herramienta en un entorno de laboratorio para:

  • Identificar puntos ciegos basados en recopilación en los productos a los que se enfrentan.
  • Determinar qué fuentes de telemetría generan tipos particulares de eventos.
  • Validar si el uso de las capacidades de manipulación de la herramienta puede llevar a la detección.

Para obtener detalles sobre cómo construir un laboratorio privado, considere leer mi publicación sobre Desviando la telemetría de EDR a infraestructura privada.

ADVERTENCIA DE OPSEC: Aunque es posible usar esto en entornos dirigidos, existen riesgos de OPSEC al utilizar cualquier herramienta de seguridad ofensiva tal cual. En su lugar, puede aprovechar el código de este proyecto en sus propias herramientas para uso operativo y combinarlo con otras técnicas para reducir la huella que crea.

Características

  • Enumera varias devoluciones de llamada en modo kernel con la capacidad de suprimirlas.
  • Detecta ganchos en modo usuario en línea dentro del proceso, con la capacidad de desengancharlos.
  • Enumera sesiones y proveedores de ETW mientras resalta aquellos potencialmente relevantes para deshabilitar.

Capturas de pantalla





Instrucciones de uso

  1. Descargue la última versión.
  2. Extraiga los archivos.
  3. Ejecute el ejecutable (ejecute como administrador para devoluciones de llamada en modo kernel o más sesiones de ETW).

Devoluciones de llamada en modo kernel

Para ver las devoluciones de llamada en modo kernel, la herramienta debe ejecutarse con privilegios elevados para cargar un controlador. El controlador no viene firmado, por lo que considere habilitar el modo de firma de prueba, deshabilitar temporalmente la aplicación de firma de controladores (DSE), o firmar el controlador con un certificado válido:

Modo de firma de prueba

  1. Deshabilite BitLocker y Secure Boot.
  2. Abra una ventana de Símbolo del sistema elevada.
  3. Ingrese bcdedit.exe -set TESTSIGNING ON.
  4. Reinicie el sistema.
  5. Ejecute Telemetry Sourcerer con privilegios elevados.

Deshabilitar DSE con KDU

  1. git clone https://github.com/hfiref0x/KDU.git
  2. Abra una ventana de Símbolo del sistema elevada.
  3. Ingrese kdu -dse 0 para deshabilitar DSE.
  4. Ejecute Telemetry Sourcerer con privilegios elevados.
  5. Ingrese kdu -dse 6 para habilitar DSE.

Esta opción puede ser incompatible con KPP en Windows 8.1+.

Firmar controlador

  1. Obtenga SignTool del SDK de Windows y un certificado cruzado apropiado de Microsoft Docs.
  2. signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
  3. Ejecute Telemetry Sourcerer con privilegios elevados.

Advertencias y limitaciones

  • Esta herramienta está pensada solo para fines de investigación y no es segura para OPSEC en uso de producción.
  • Compilado con Visual Studio 2019 usando el SDK de Windows 10 (10.0.19041.0) y WDK (2004).
  • Actualmente no busca ganchos en modo usuario IAT/EAT, ni ganchos en modo kernel.
  • El controlador no ha sido probado a fondo para casos de abuso.
  • Probado solo en Windows 7 y 10 (x64).

Créditos

Esta herramienta fue desarrollada por @Jackson_T pero se basa en el trabajo de otros:

  • @gentilkiwi y @fdiskyou por el código del controlador que enumera funciones de devolución de llamada.
  • @0x00dtm por la lógica de comparación de ganchos en modo usuario en línea.

Artículos y proyectos relacionados

  • @matterpreter: Mimidrv In Depth: Exploring Mimikatz’s Kernel Driver
  • @fdiskyou: Windows Kernel Ps Callbacks Experiments
  • @matteomalvica: Silencing the EDR. How to disable process, threads and image-loading detection callbacks.
  • @0x00dtm: Defeating Userland Hooks (ft. Bitdefender) (Code)
  • @palantir: Tampering with Windows Event Tracing: Background, Offense, and Defense

Licencia

Este proyecto está licenciado bajo la Licencia Apache 2.0.

Descargar herramienta