Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
process-enumeration-stealth — PoC de enumeración sigilosa de procesos en Windows que lista PIDs mediante NTFS a través de NtQueryInformationFile, evadiendo las APIs de monitoreo estándar y permitiendo la evasión de EDR durante operaciones de red team. | Kitploit
Herramientas/GitHubGitHub/lloydlabs/process-enumeration-stealth
ReconocimientoEvasión de IDS/IPSRecopilación de InformaciónPost-ExplotaciónRed Teaming
GitHublloydlabs/process-enumeration-stealth

process-enumeration-stealth

PoC de enumeración sigilosa de procesos en Windows que lista PIDs mediante NTFS a través de NtQueryInformationFile, evadiendo las APIs de monitoreo estándar y permitiendo la evasión de EDR durante operaciones de red team.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
84135hace 2 añosRevisado por Kitploit

🚴 process-enumeration-stealth

¿Qué es esto?

Este es un PoC simple que te permite devolver una lista de PIDs que están usando actualmente NTFS, consultando el dispositivo base \ntfs\ (el objeto base del sistema de archivos de Windows). Utilizar este método evita la necesidad de usar APIs típicas, como NtQuerySystemInformation o el EnumProcesses de nivel superior. El uso de este método de reconocimiento no típico podría permitir a los operadores evadir la monitorización típica en los endpoints 🎉. Gracias a Jonas Lyk por descubrir originalmente este truco.

¿Cómo funciona?

  1. Obtén un identificador (handle) a \ntfs\ con GENERIC_READ | SYNCHRONIZE
  2. Consulta la información con la clase FileProcessIdsUsingFileInformation usando la API NtQueryInformationFile
  3. Recorre una lista PFILE_PROCESS_IDS_USING_FILE_INFORMATION de identificadores de proceso (PIDs)

Otros

Si deseas contactarme más rápido, no dudes en hacerlo por Twitter o correo electrónico.

Descargar herramienta