Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
concealed_code_execution — Outils et articles techniques décrivant des techniques d'attaque qui reposent sur la dissimulation de l'exécution de code sous Windows | Kitploit
Outils/GitHubGitHub/huntandhackett/concealed_code_execution
Outils DéfensifsAnalyse de MalwareApprentissage et ÉducationRed Teaming
GitHubhuntandhackett/concealed_code_execution

concealed_code_execution

Outils et articles techniques décrivant des techniques d'attaque qui reposent sur la dissimulation de l'exécution de code sous Windows

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
225282il y a 4 ansVérifié par Kitploit
Partager

Exécution de code dissimulée

Hunt & Hackett présente un ensemble d'outils et de documents techniques décrivant des techniques d'attaque qui reposent sur la dissimulation de l'exécution de code sous Windows. Vous y trouverez des explications sur le fonctionnement de ces techniques, des conseils de détection et des exemples de code source pour tester votre couverture de détection.

Contenu

Ce référentiel couvre deux classes de techniques d'attaque qui utilisent largement les mécanismes internes de Windows et fournit des suggestions et des outils pour les détecter :

  • Altération de processus (Process Tampering) - un ensemble de techniques qui dissimulent le code à l'échelle d'un processus entier.
  • Injection de code - un ensemble d'astuces qui permettent d'exécuter du code au sein d'autres processus sans interférer avec leur fonctionnement.
  • Détection - une compilation de recommandations pour se défendre contre diverses techniques de dissimulation d'exécution de code.

Les valeurs fondamentales du projet :

  • L'approche systématique. Ce référentiel comprend bien plus qu'une simple collection d'outils ou de liens vers des ressources externes. Chaque sujet reçoit une explication détaillée des concepts sous-jacents ; chaque cas spécifique est classé dans des catégories génériques.
  • Outils de preuve de concept. Les documents sont accompagnés de projets d'exemple en C qui démontrent l'utilisation des installations décrites dans la pratique.
  • Du débutant au professionnel. Vous n'avez pas besoin d'être un expert en cybersécurité pour comprendre les concepts que nous décrivons. Pourtant, même les professionnels du domaine devraient trouver le contenu utile et éducatif grâce à l'attention portée aux détails et aux pièges.
  • Implémentation

    Une dernière caractéristique distinctive de ce projet est l'utilisation intensive de l'API native dans tous les exemples. Voici la motivation de ce choix :

    1. Fonctionnalité. Certaines opérations nécessaires aux techniques les plus avancées (comme l'altération de processus) ne sont pas exposées via d'autres API.
    2. Contrôle. Étant le niveau d'interaction le plus bas avec le système d'exploitation, il offre le plus de contrôle sur son comportement. L'API Win32 est implémentée au-dessus de l'API native, donc tout ce qu'il est possible d'atteindre avec la première l'est également avec la seconde.
    3. Disponibilité. Étant exposée par ntdll.dll, l'API native est disponible dans tous les processus, y compris ceux système.
    4. Cohérence. Les interfaces exposées par cette API sont remarquablement cohérentes. Après avoir appris les choix de conception fondamentaux, il devient possible de prédire correctement la majorité des prototypes de fonctions à partir du seul nom de l'API.
    5. Résistance au hooking. Il est beaucoup plus facile de supprimer ou de contourner les hooks en mode utilisateur en utilisant l'API native, ce qui aveugle partiellement les logiciels de sécurité. Il n'y a pas de bibliothèques de niveau inférieur qui pourraient être patchées, donc le dé-crochetage devient aussi simple que de charger une seconde instance de ntdll.dll et de rediriger les appels vers celle-ci.

    Remarques de compilation

    Le code d'exemple utilise les en-têtes de l'API native fournis par le projet PHNT. Assurez-vous de cloner le référentiel en utilisant la commande git clone --recurse-submodules pour récupérer cette dépendance. Alternativement, vous pouvez utiliser git submodule update --init après avoir cloné le référentiel.

    Pour construire les projets inclus dans le référentiel, vous aurez besoin d'une version récente du SDK Windows. Si vous utilisez Visual Studio, veuillez vous référer à l'installation SDK intégrée. Alternativement, vous pouvez également utiliser l'environnement de build autonome de EWDK. Pour compiler tous les outils en une fois, utilisez MSBuild AllTools.sln /t:build /p:configuration=Release /p:platform=x64.

    Télécharger l’outil