Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
process-enumeration-stealth — PoC d'énumération furtive de processus Windows qui répertorie les PID à l'aide de NTFS via NtQueryInformationFile, contournant les API de surveillance standard et permettant l'évasion des EDR lors d'opérations red team. | Kitploit
Outils/GitHubGitHub/lloydlabs/process-enumeration-stealth
ReconnaissanceÉvasion IDS/IPSCollecte d'InformationsPost-ExploitationRed Teaming
GitHublloydlabs/process-enumeration-stealth

process-enumeration-stealth

PoC d'énumération furtive de processus Windows qui répertorie les PID à l'aide de NTFS via NtQueryInformationFile, contournant les API de surveillance standard et permettant l'évasion des EDR lors d'opérations red team.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
84135il y a 2 ansVérifié par Kitploit

🚴 process-enumeration-stealth

Qu'est-ce que c'est ?

C'est un PoC simple qui permet de renvoyer une liste de PIDs utilisant actuellement NTFS, en interrogeant le périphérique de base \ntfs\ (l'objet de base du système de fichiers Windows). Cette méthode contourne la nécessité d'utiliser les API typiques, telles que NtQuerySystemInformation ou l'API de plus haut niveau EnumProcesses. L'utilisation de cette méthode de reconnaissance atypique pourrait permettre aux opérateurs d'échapper à la surveillance typique des endpoints 🎉. Merci à Jonas Lyk pour avoir découvert cette astuce à l'origine.

Comment cela fonctionne-t-il ?

  1. Obtenez un handle vers \ntfs\ avec GENERIC_READ | SYNCHRONIZE
  2. Interrogez les informations avec la classe FileProcessIdsUsingFileInformation en utilisant l'API NtQueryInformationFile
  3. Parcourez une liste PFILE_PROCESS_IDS_USING_FILE_INFORMATION d'ID de processus

Autre

Si vous souhaitez me contacter plus rapidement, n'hésitez pas à me joindre sur Twitter ou par e-mail.

Télécharger l’outil