Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
HellHall — Performing Indirect Clean Syscalls | Kitploit
Herramientas/GitHubGitHub/maldev-academy/hellhall
IDS/IPS EvasionRed TeamingPayload DevelopmentAdversarial Attack
GitHubmaldev-academy/hellhall

HellHall

Performing Indirect Clean Syscalls

Ver Repositorio
61880hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

HellsHall - Otra forma de obtener syscalls limpios

HellsHall es una combinación de HellsGate y syscalls indirectos.


Cómo funciona

Primero, HellsHall comprueba si la dirección del syscall está hookeada e intenta recuperar el número de syscall comprobando la presencia de los siguientes bytes:

0x4C, 0x8B, 0xD1, 0xB8 que representan mov r10,rcx && mov eax,SSn. Así debería comenzar todo syscall.

En este punto, HellsGate simplemente toma el SSn del syscall (Número de Syscall) y lo usa directamente, lo que da como resultado que un syscall se ejecute desde fuera del espacio de direcciones de ntdll.dll. Esto es en sí mismo un IoC y se puede utilizar para detectar tales syscalls. Ejemplos de detección:

  • Detección de Syscalls Manuales desde Modo Usuario

  • Detección de Syscalls Directos con Frida

Sin embargo, HellsHall buscará una instrucción syscall cerca de la dirección de la función del syscall y luego guardará la dirección de la instrucción del syscall en una variable global a la que se saltará más adelante, en lugar de ejecutar esta instrucción directamente desde el archivo asm. Esto hará que la función del syscall se ejecute desde dentro del espacio de direcciones de ntdll.dll, con la única diferencia de que no está hookeada.

Mejora

TartarusGate se puede utilizar para mejorar aún más esta técnica.


HellsGate

image


HellsHall

image


Beneficio

Evadiendo el EDR de abajo mediante Esta Implementación de HellsHall que utiliza los syscalls NtAllocateVirtualMemory, NtProtectVirtualMemory y NtCreateThreadEx con una sección RWX.

image


Código

El repositorio de Github se puede encontrar aquí


Autores

  • NULL (@NUL0x4C)
  • mr.d0x (@mrd0x)
Descargar herramienta