Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Win32_Offensive_Cheatsheet — Técnicas de abuso de Win32 y Kernel para pentesters | Kitploit
Herramientas/GitHubGitHub/matthieu-hackwitharts/win32_offensive_cheatsheet
Mecanismos de PersistenciaExplotaciónEvasión de IDS/IPSIngeniería InversaPost-ExplotaciónPruebas de PenetraciónAnálisis de BinariosAprendizaje y EducaciónRed Teaming
Recursos Curados
Desarrollo de Payloads
GitHubmatthieu-hackwitharts/win32_offensive_cheatsheet

Win32_Offensive_Cheatsheet

Técnicas de abuso de Win32 y Kernel para pentesters

Ver Repositorio
98113617hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Cheatsheet Ofensivo de Win32

Técnicas de abuso de Win32 y Kernel para pentesters y red-teamers creadas por @UVision y @RistBS

Modo dev activado, abierto a cualquier ayuda :)

  • Documentación de binarios de Windows
    • Estructura del PE
    • Cabeceras PE
    • Análisis del PE
    • Tabla de Direcciones de Exportación (EAT)
    • Resolución de dirección de función
    • Tabla de Direcciones de Importación (IAT)
      • Análisis de IAT
    • Tabla de Búsqueda de Importación (ILT)
    • Habilitar privilegio SeDebug
  • Ejecutar algún binario
    • Ejecución clásica de shellcode
    • Ejecutar DLL
    • De archivo RAW a PE
  • Técnicas de inyección de código
    • Inyección CreateRemoteThread
    • Process Hollowing
    • Técnica de cola APC
    • Early Bird
    • Inyección Reflectiva de DLL
    • Inyección de DLL
    • Process Doppelganging
    • Fibras
    • CreateThreadPoolWait
    • Secuestro de hilos
    • Inyección de código MapView
    • Module Stomping
    • Function Stomping
  • Técnicas de hooking
    • Inline hooking
    • IAT hooking
  • Técnicas de bypass RE
    • Ofuscación de llamadas y cadenas
    • Resolución manual de funciones
    • Hashing de API Win32
  • Bypass de EDR/Endpoint
    • Syscall directa
    • Lenguajes de alto nivel
    • Parchear inline hooking
    • Detectar hooks
    • Parchear ETW
    • Bypass de sandbox
    • Bypass de depuración
    • Técnica VirtualProtect
    • Unhook de copia nueva
    • Hell's Gate
    • Heaven's Gate
    • PPID spoofing
    • Callback de instrumentación de procesos
    • Cifrado de heap
    • Ofuscación de sleep
  • Conceptos básicos de programación de drivers
    • Conceptos generales
    • System Service Dispatch Table (SSDT)
    • Entrada del driver
    • Entrada/Salida)
    • Comunicarse con el driver
    • Firma de drivers (Microsoft)
    • Callbacks personalizados (ObRegisterCallbacks)
  • Programación ofensiva de drivers
    • Parchear callback de kernel
    • Parchear proceso protegido
  • Uso de la API Win32 para aumentar OPSEC
    • Persistencia
      • Tareas programadas
    • Spoofing de línea de comandos
  • Miscelánea
    • Convención de llamadas x64
    • Ejecución indirecta
      • Bypass de CFG con SetProcessValidCallTargets

  • Malware/Técnicas sofisticadas
    • Caso de Emotet: PPID Spoofing usando WMI
    • Técnica de archivos ocultos del malware Zeus
    • Técnica de hooking del keylogger SpyEye
    • La detención de malware más ridícula (WannaCry)

Documentación de Binarios de Windows

Herramientas útiles y Sitios Web/Libros/Cheatsheet

  • 🔹 https://github.com/RistBS/Awesome-RedTeam-Cheatsheet/ (Muy buena cheatsheet)
  • 🔹 https://www.ired.team/ (Increíble cheatsheet de red team con excelentes notas sobre inyección de código)
  • 🔹 https://undocumented.ntinternals.net/ (Funciones NT no documentadas)
  • 🔹 https://docs.microsoft.com/en-us/windows/win32/api/ (Documentación oficial de Microsoft)
  • 🔹 Windows Kernel Programming - Pavel Yosifovich
  • 🔹 https://research.checkpoint.com/ (Documentos muy interesantes sobre evasión, anti-debug y mucho más)
  • 🔹 https://www.vx-underground.org/ (Contenido increíble sobre desarrollo de malware y reverse)

Estructura del PE

Cabeceras PE

  • DOS_HEADER : Primera cabecera del PE, contiene el mensaje de MS DOS ("This programm cannot be run in DOS mode...."), la cabecera MZ (bytes mágicos para identificar PE) y algo de contenido stub.
  • IMAGE_NT_HEADER : Contiene la firma del archivo PE, la cabecera de archivo y la cabecera opcional.
  • SECTION_TABLE : Contiene las cabeceras de las secciones.
  • SECTIONS : No es una cabecera pero es útil saberlo: estas son las secciones del PE.

Detalles : https://www.researchgate.net/figure/PE-structure-of-normal-executable_fig1_259647266

Análisis del PE

Análisis simple del PE para obtener la dirección absoluta de IAT e ILT:

  • Obtener dirección base : GetModuleHandleA(NULL);
  • PIMAGE_DOS_HEADER = dirección base, cabecera DOS
  • PIMAGE_NT_HEADER = BaseAddress+PIMAGE_DOS_HEADER.e_lfnanew (RVA NT_HEADER)
  • IMAGE_DATA_DIRECTORY = OptionnalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_IMPORT] de PIMAGE_NT_HEADER
  • IMAGE_IMPORT_DIRECTORY = IMAGE_DATA_DIRECTORY.VirtualAddress (RVA de IMAGE_IMPORT_DIRECTORY)
  • IMAGE_IMPORT_DESCRIPTOR = BaseAddress + IMAGE_IMPORT_DIRECTORY.VirtualAddress (RVA de IMAGE_IMPORT_DESCRIPTOR)
  • Dirección absoluta de IAT : IMAGE_IMPORT_DESCRIPTOR.FirstThunk (RVA IAT) + BaseAddress
  • Dirección absoluta de ILT : IMAGE_IMPORT_DESCRIPTOR.OriginalFirstThunk (RVA ILT) + BaseAddress

Tabla de Direcciones de Exportación (EAT)

La EAT resuelve todas las funciones que exporta el PE y también resuelve DLLs. Está definida en la estructura IMAGE_EXPORT_DIRECTORY:```c
typedef struct _IMAGE_EXPORT_DIRECTORY { DWORD Characteristics; DWORD TimeDateStamp; WORD MajorVersion; WORD MinorVersion; DWORD Name; // name of DLL DWORD Base; // first ordinal number DWORD NumberOfFunctions; // number of entries in EAT DWORD NumberOfNames; // number of entries in (1) (2) DWORD AddressOfFunctions; // RVA EAT and contains also RVA of exported functions DWORD AddressOfNames; // Pointer array contains address of function names DWORD AddressOfNameOrdinals; // Pointer array contains address of ordinal number of functions (index in AddressOfFunctions) } IMAGE_EXPORT_DIRECTORY, *PIMAGE_EXPORT_DIRECTORY;

Tenga en cuenta que la EAT está definida en una DLL, no en un PE "real" (un PE utilizará la EAT de una DLL cargada para resolver punteros a funciones que desea usar).
 
### Resolver dirección de función
Descargar herramienta