Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TelemetrySourcerer — Énumérer et désactiver les sources courantes de télémétrie utilisées par AV/EDR. | Kitploit
Outils/GitHubGitHub/jthuraisamy/telemetrysourcerer
Outils DéfensifsRed Teaming
GitHubjthuraisamy/telemetrysourcerer

TelemetrySourcerer

Énumérer et désactiver les sources courantes de télémétrie utilisées par AV/EDR.

Voir le dépôt
8541331il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Telemetry Sourcerer

Introduction

Telemetry Sourcerer peut énumérer et désactiver les sources courantes de télémétrie utilisées par les AV/EDR sur Windows.

Les red teamers et les passionnés de sécurité peuvent utiliser cet outil dans un environnement de laboratoire pour :

  • Identifier les angles morts basés sur la collecte dans les produits auxquels ils sont confrontés.
  • Déterminer quelles sources de télémétrie génèrent des types d'événements particuliers.
  • Valider si l'utilisation des capacités de falsification de l'outil peut entraîner une détection.

Pour plus de détails sur la construction d'un laboratoire privé, consultez mon article sur Divertir la télémétrie EDR vers une infrastructure privée.

AVERTISSEMENT OPSEC : Bien qu'il soit possible d'utiliser cet outil dans des environnements ciblés, il existe des risques OPSEC lors de l'utilisation de tout outil de sécurité offensive tel quel. Vous pouvez plutôt utiliser le code de ce projet dans vos propres outils pour un usage opérationnel et le combiner avec d'autres techniques pour réduire l'empreinte qu'il crée.

Fonctionnalités

  • Énumère divers callbacks en mode noyau avec la capacité de les supprimer.
  • Détecte les hooks inline en mode utilisateur dans le processus, avec la capacité de les désactiver.
  • Liste les sessions ETW et les fournisseurs tout en mettant en évidence ceux potentiellement pertinents à désactiver.

Captures d'écran





Instructions d'utilisation

  1. Téléchargez la dernière version.
  2. Extrayez les fichiers.
  3. Lancez l'exécutable (exécutez-le en tant qu'administrateur pour les callbacks en mode noyau ou pour plus de sessions ETW).

Callbacks en mode noyau

Pour afficher les callbacks en mode noyau, l'outil doit être exécuté avec des privilèges élevés pour charger un pilote. Le pilote n'est pas signé, envisagez donc d'activer le mode de signature de test, de désactiver temporairement l'application de la signature du pilote (DSE) ou de signer le pilote avec un certificat valide :

Mode de signature de test

  1. Désactivez BitLocker et Secure Boot.
  2. Ouvrez une fenêtre d'invite de commandes en tant qu'administrateur.
  3. Entrez bcdedit.exe -set TESTSIGNING ON.
  4. Redémarrez le système.
  5. Lancez Telemetry Sourcerer avec des privilèges élevés.

Désactiver DSE avec KDU

  1. git clone https://github.com/hfiref0x/KDU.git
  2. Ouvrez une fenêtre d'invite de commandes en tant qu'administrateur.
  3. Entrez kdu -dse 0 pour désactiver DSE.
  4. Lancez Telemetry Sourcerer avec des privilèges élevés.
  5. Entrez kdu -dse 6 pour activer DSE.

Cette option peut être incompatible avec KPP sur Windows 8.1+.

Signer le pilote

  1. Obtenez SignTool du SDK Windows et un certificat croisé approprié de Microsoft Docs.
  2. signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
  3. Lancez Telemetry Sourcerer avec des privilèges élevés.

Mises en garde et limitations

  • Cet outil est destiné uniquement à des fins de recherche et n'est pas sûr du point de vue OPSEC pour une utilisation en production.
  • Compilé avec Visual Studio 2019 en utilisant le SDK Windows 10 (10.0.19041.0) et le WDK (2004).
  • Ne recherche actuellement pas les hooks IAT/EAT en mode utilisateur, ni les hooks en mode noyau.
  • Le pilote n'a pas été testé de manière approfondie pour les cas d'abus.
  • Testé uniquement sur Windows 7 et 10 (x64).

Crédits

Cet outil a été développé par @Jackson_T mais s'appuie sur le travail d'autres personnes :

  • @gentilkiwi et @fdiskyou pour le code du pilote qui énumère les fonctions de callback.
  • @0x00dtm pour la logique de comparaison des hooks inline en mode utilisateur.

Articles et projets connexes

  • @matterpreter: Mimidrv In Depth: Exploring Mimikatz’s Kernel Driver
  • @fdiskyou: Windows Kernel Ps Callbacks Experiments
  • @matteomalvica: Silencing the EDR. How to disable process, threads and image-loading detection callbacks.
  • @0x00dtm: Defeating Userland Hooks (ft. Bitdefender) (Code)
  • @palantir: Tampering with Windows Event Tracing: Background, Offense, and Defense

Licence

Ce projet est sous licence Apache License 2.0.

Télécharger l’outil