Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NimicStack — NimicStack est l'implémentation pure en Nim de la technique de Call Stack Spoofing visant à imiter des programmes légitimes. | Kitploit
Outils/GitHubGitHub/frkngksl/nimicstack
Évasion IDS/IPSPost-ExploitationRed TeamingAttaque Adversariale
GitHubfrkngksl/nimicstack

NimicStack

NimicStack est l'implémentation pure en Nim de la technique de Call Stack Spoofing visant à imiter des programmes légitimes.

Voir le dépôt
9546il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

NimicStack

NimicStack est l'implémentation pure en Nim de la technique de spoofing de pile d'appels (Call Stack Spoofing) visant à imiter des programmes légitimes. L'ensemble du projet est basé sur le PoC partagé par WithSecure Labs

Compilation

Vous pouvez compiler directement le code source avec la commande suivante :

nim c -d=mingw --app=console --cpu=amd64 -o:NimicStack.exe .\Main.nim

Si vous obtenez l'erreur « cannot open file », vous devez également installer les dépendances requises :

nimble install ptr_math winim

Utilisation

Comme le projet de référence, NimicStack peut imiter trois exemples de piles d'appels : WMI, RPC et Svchost, lors de l'ouverture du processus LSASS.

.\NimicStack.exe <--wmi, --rpc, --svchost>

Exemple de sortie pour une pile d'appels WMI imitée :

root@kitploit:~
███╗   ██╗██╗███╗   ███╗██╗ ██████╗███████╗████████╗ █████╗  ██████╗██╗  ██╗
████╗  ██║██║████╗ ████║██║██╔════╝██╔════╝╚══██╔══╝██╔══██╗██╔════╝██║ ██╔╝
██╔██╗ ██║██║██╔████╔██║██║██║     ███████╗   ██║   ███████║██║     █████╔╝
██║╚██╗██║██║██║╚██╔╝██║██║██║     ╚════██║   ██║   ██╔══██║██║     ██╔═██╗
██║ ╚████║██║██║ ╚═╝ ██║██║╚██████╗███████║   ██║   ██║  ██║╚██████╗██║  ██╗
╚═╝  ╚═══╝╚═╝╚═╝     ╚═╝╚═╝ ╚═════╝╚══════╝   ╚═╝   ╚═╝  ╚═╝ ╚═════╝╚═╝  ╚═╝

                              @R0h1rr1m

[+] wmi frame is selected!
[+] Required libraries were imported for return address calculation!
[+] SeDebugPrivilege is enabled!
[+] Fake Call Stack was created!
[+] Trying to find LSASS pid...
[+] LSASS pid found!: 756
[+] Registers were set for NtOpenProcess call!
[+] VEH callback was set for the suspended thread!
[+] Thread is resuming...
[+] VEH callback was called!
[+] Redirecting thread to RtlExitUserThread...
[+] Spoof is successful! Handle is 356
[+] You can check the spoofed call stack from Sysmon!

Et la sortie Sysmon pour cet appel :

image

Références

  • https://labs.withsecure.com/blog/spoofing-call-stacks-to-confuse-edrs/
  • https://github.com/countercept/CallStackSpoofer

Avertissement

Réservé aux tests de sécurité autorisés. Toute utilisation abusive de cet outil contre des systèmes sans autorisation explicite est illégale.

Télécharger l’outil