Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EvtMute — Appliquer un filtre aux événements rapportés par la journalisation des événements Windows. | Kitploit
Outils/GitHubGitHub/bats3c/evtmute
Outils Défensifs
GitHubbats3c/evtmute

EvtMute

Appliquer un filtre aux événements rapportés par la journalisation des événements Windows.

Voir le dépôtSite web
26550il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EvtMute

Cet outil vous permet d'utiliser offensivement YARA pour appliquer un filtre aux événements signalés par la journalisation des événements Windows.

Utilisation

Obtenez la dernière version ici. EvtMuteHook.dll contient les fonctionnalités principales. Une fois injectée, elle applique un filtre temporaire qui permet à tous les événements d'être signalés. Ce filtre peut être mis à jour dynamiquement sans avoir à réinjecter. J'ai écrit SharpEvtMute.exe, un assembly C# qui peut facilement être exécuté via execute dans shad0w ou execute-assembly dans cobalt strike. Je vais écrire une version native en C pour une bien meilleure intégration avec shad0w.

Désactivation de la journalisation

Un cas d'utilisation trivial serait de désactiver la journalisation des événements à l'échelle du système. Pour ce faire, nous pouvons utiliser la règle yara suivante.

root@kitploit:~
rule disable { condition: true }

Nous devons commencer par injecter le hook dans le service d'événements.

root@kitploit:~
.\SharpEvtMute.exe --Inject

Injecter le hook

Maintenant que le hook est en place, nous pouvons ajouter le filtre.

root@kitploit:~
.\SharpEvtMute.exe --Filter "rule disable { condition: true }"

Injecter le hook

Maintenant, tous les événements seront ignorés par le service d'événements.

Filtres complexes

Les filtres peuvent être modifiés dynamiquement sans avoir à réinjecter un hook. Cela permet de mettre à jour rapidement et facilement le filtre actif.

Un exemple de filtre plus complexe serait celui-ci. Il est capable de bloquer les événements liés à un dump mémoire de lsass d'être signalés par sysmon.

root@kitploit:~
rule block_lsass_dump {
    meta:
        author = "@_batsec_"
        description = "Prevent lsass dumping being reported by sysmon"
    strings:
        $provider = "Microsoft-Windows-Sysmon"
        $image = "lsass.exe" nocase
        $access = "GrantedAccess"
        $type = "0x1fffff"
    condition:
        all of them
}

Avec une règle complexe comme celle-ci, il est beaucoup plus difficile de la condenser en une seule ligne. C'est pourquoi j'ai ajouté la possibilité de fournir des règles encodées en base64.

La règle peut facilement être convertie en base64 depuis une ligne de commande linux.

root@kitploit:~
base64 -w 0 YaraFilters/lsassdump.yar | echo $(</dev/stdin)

Ensuite, en utilisant le flag --Encoded, nous pouvons le passer en tant que filtre.

Filtre encodé

Considérations Opsec

Lors de l'injection du hook, SharpEvtMute.exe appellera CreateRemoteThread et cet appel est effectué avant que le hook ne soit placé, donc il sera signalé par Sysmon. Cela est dû au fait que la fonction d'injection de SharpEvtMute.exe ne doit être utilisée qu'en tant que PoC. Je recommande d'injecter manuellement EvtMuteHook.dll dans le service de journalisation des événements lorsque la discrétion est importante.

Son PID peut être trouvé en exécutant SharpEvtMute.exe --Pid. Le hook peut être placé en injectant manuellement le shellcode (exécutez make dans EvtMuteBin) via votre framework C2 de choix, par exemple shinject dans shad0w.

Il convient également de mentionner que le hook utilisera un pipe nommé pour mettre à jour les filtres. Le pipe nommé s'appelle EvtMuteHook_Rule_Pipe (ce nom peut être changé facilement). Une règle est intégrée en dur dans le hook pour garantir que tous les événements incluant ce nom seront automatiquement ignorés, mais le fait de l'avoir en écoute reste un IOC, donc je recommande de le changer.

Filtres communautaires

Si vous créez des filtres utiles, n'hésitez pas à faire une pull request dans le répertoire YaraFilters. Ce serait cool d'avoir une bonne collection de filtres pour cacher les actions courantes dont tout le monde pourrait bénéficier.

Télécharger l’outil