Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Anvil — Anvil es una herramienta de evaluación de superficies de ataque que prioriza el tiempo de ejecución para aplicaciones de cliente grueso de Windows, creada para probadores de penetración e investigadores de seguridad que realizan evaluaciones de seguridad de aplicaciones específicas. Cubre múltiples clases de ataque en una única ejecución focalizada. | Kitploit
Herramientas/GitHubGitHub/shellkraft/anvil
Escalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónPruebas de PenetraciónAnálisis de BinariosRed Teaming
GitHubshellkraft/anvil

Anvil

Ver Repositorio
37416hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Anvil es una herramienta de evaluación de superficies de ataque que prioriza el tiempo de ejecución para aplicaciones de cliente grueso de Windows, creada para probadores de penetración e investigadores de seguridad que realizan evaluaciones de seguridad de aplicaciones específicas. Cubre múltiples clases de ataque en una única ejecución focalizada.

Compartir

logotipo


Escalada de privilegios y evaluación de superficie de ataque en tiempo de ejecución para clientes pesados de Windows.

Anvil es una herramienta de escalada de privilegios y evaluación de superficie de ataque basada en tiempo de ejecución para aplicaciones cliente pesadas de Windows. En lugar de escanear el sistema de archivos a ciegas, combina la captura de Procmon con Windows AccessCheck para informar solo aquellas rutas que son observadas en tiempo de ejecución y confirmadas como escribibles por usuarios estándar, eliminando el ruido de falsos positivos que afecta a las herramientas de enumeración genéricas.


Contenido

  • Características Clave
  • Cómo Funciona
  • Módulos
  • Requisitos
  • Herramientas Sysinternals
  • Instalación
  • Distribución
  • Uso
  • Ejemplos
  • Salida
  • Modelo de Severidad
  • Filtros
  • Aviso Legal

Características Clave

La mayoría de las herramientas de evaluación de clientes pesados cubren una o dos clases de ataque. Anvil está construido en torno a la idea de que la observación en tiempo de ejecución, la explotabilidad verificada por ACL y una amplia superficie de ataque deberían coexistir en una misma ejecución dirigida, con un pipeline de compuertas que mantenga la salida procesable.

Pipeline de Eliminación de Falsos Positivos

Cada candidato pasa por cuatro compuertas secuenciales antes de ser reportado.

Compuertas Duras

  • La integridad del proceso debe ser Alta o SYSTEM IL
  • La ruta no debe estar dentro de System32, SysWOW64 o Program Files
  • El directorio debe ser escribible por un usuario estándar — verificado mediante la API AccessCheck de Windows

Compuertas de Lógica de Módulo

  • Enlace simbólico: banderas de disposición (Supersede, OverwriteIf, etc.) + guarda de escritura entre usuarios
  • COM: CLSID de registro correlacionado con una ruta DLL faltante o escribible
  • Binario: orden PATH verificado — solo entradas escribibles que aparecen antes de System32
  • Ruta sin comillas: directorios fantasma intermedios confirmados como escribibles, rutas kernel .sys excluidas

Cómo Funciona

  1. Resolución del Objetivo
    La herramienta resuelve el objetivo a una ruta de ejecutable (desde --exe, --service o --pid). Si es un servicio, se recupera ServiceInfo con el PID y estado actuales.

  2. Captura con Procmon

    • Para un servicio, se inicia Procmon, luego el servicio se reinicia limpiamente (con esperas de transición de estado). Se captura el nuevo PID.
    • Para un EXE normal, el proceso se lanza con integridad Media (usando un token de Explorer duplicado) para simular un usuario estándar. Se registra el PID.

    El nivel de integridad del proceso se lee inmediatamente después del lanzamiento (mientras el proceso está vivo) y se almacena en el contexto.

  3. Análisis Filtrado por Módulo
    Cada módulo solicita una exportación CSV filtrada de Procmon usando su propio filtro .pmc (almacenado en filters/). El CSV se analiza y se aplican varias compuertas:

    • Integridad ≥ Alta
    • Ruta no en un directorio protegido del sistema
    • Directorio escribible por un usuario estándar (AccessCheck)
    • Lógica adicional específica del módulo (por ejemplo, disposición para enlaces simbólicos, correlación registro-archivo para COM)
  4. Correlación Estática
    El módulo com realiza una pasada estática adicional: escanea el binario objetivo en busca de CLSID incrustados y verifica cada uno contra HKLM y HKCU para descubrir oportunidades de secuestro no ejercidas durante la ventana de captura. Estas se marcan con una etiqueta [Correlación Estática].

  5. Reporte
    Los hallazgos se imprimen en la terminal (con código de colores) y opcionalmente se escriben en JSON o un reporte HTML independiente.


Arquitectura

flowchart TB
    %% Phase 1
    subgraph Phase1["Phase 1: Target & Runtime Discovery"]
        TR["Target Resolver<br/>--exe / --service / --pid"] -->
        IL["Integrity Gate<br/>Medium-IL launch / Service restart"] -->
        PM["Procmon Engine<br/>Runtime FS / Reg / Pipe events"]
    end

    %% Phase 2
    subgraph Phase2["Phase 2: Signal Reduction"]
        direction LR
        PF["Per-Module PMC Filters<br/>High-signal traces only"] -->
        CSV["Filtered CSV Export"]
    end

    %% Phase 3
    subgraph Phase3["Phase 3: Exploitability Gates"]
        HG["Hard Gates<br/>High-Integrity target<br/>Not protected path"] -->
        ACL["AccessChk Validation<br/>Writable by standard user"] -->
        LG["Logic Gates<br/>Module-specific rules"]
    end

    %% Phase 4
    subgraph Phase4["Phase 4: Correlation"]
        RT["Runtime Findings"]
        ST["Static Correlation<br/>COM: CLSID binary scan / registry"]
    end

    %% Phase 5
    subgraph Phase5["Phase 5: Reporting"]
        SV["Severity Engine<br/>P1–P5"] --> OUT["Console Output"]
        SV --> JSON["JSON Report"]
        SV --> HTML["HTML Report"]
    end

    %% Cross-phase flow
    PM --> PF
    CSV --> HG
    LG --> RT
    ST -.-> RT
    RT --> SV

    %% Styling
    classDef p1 fill:#0f2a44,stroke:#4cc9f0,color:#e6f1ff
    classDef p2 fill:#2b193d,stroke:#f72585,color:#fde8f3
    classDef p3 fill:#1f2d1c,stroke:#7ae582,color:#eaf7ea
    classDef p4 fill:#3a1f1f,stroke:#ffb703,color:#fff3d6
    classDef p5 fill:#0b2e2a,stroke:#00f5d4,color:#e6fffb

    class Phase1 p1
    class Phase2 p2
    class Phase3 p3
    class Phase4 p4
    class Phase5 p5
    linkStyle default stroke:#9aa4b2,stroke-width:2px

Comparación

Descargar herramienta