Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
HellHall — Performing Indirect Clean Syscalls | Kitploit
Outils/GitHubGitHub/maldev-academy/hellhall
IDS/IPS EvasionRed TeamingPayload DevelopmentAdversarial Attack
GitHubmaldev-academy/hellhall

HellHall

Performing Indirect Clean Syscalls

Voir le dépôt
61880il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

HellsHall - Une autre façon d'obtenir des syscalls propres

HellsHall est une combinaison de HellsGate et de syscalls indirects.


Comment ça fonctionne

Tout d'abord, HellsHall vérifie si l'adresse du syscall est hookée et tente de récupérer le numéro du syscall en vérifiant la présence des octets suivants :

0x4C, 0x8B, 0xD1, 0xB8 qui représentent mov r10,rcx && mov eax,SSn. C'est ainsi que chaque syscall devrait commencer.

À ce stade, HellsGate récupère simplement le SSn (numéro de syscall) et l'utilise directement, ce qui entraîne l'appel d'un syscall depuis l'extérieur de l'espace d'adressage de ntdll.dll. Cela constitue en soi un IoC et peut être utilisé pour détecter de tels syscalls. Exemples de détection :

  • Detecting Manual Syscalls from User Mode

  • Detecting Direct Syscalls with Frida

HellsHall, quant à lui, recherche une instruction syscall à proximité de l'adresse de la fonction syscall, puis enregistre l'adresse de l'instruction de ce syscall dans une variable globale qui sera utilisée plus tard pour effectuer un saut, plutôt que d'exécuter cette instruction directement depuis le fichier asm. Cela permet d'exécuter la fonction syscall depuis l'intérieur de l'espace d'adressage de ntdll.dll, avec pour seule différence qu'elle n'est pas hookée.

Amélioration

TartarusGate peut être utilisé pour améliorer davantage cette technique.


HellsGate

image


HellsHall

image


Avantage

Contournement de l'EDR ci-dessous en utilisant cette implémentation de HellsHall qui utilise les syscalls NtAllocateVirtualMemory, NtProtectVirtualMemory et NtCreateThreadEx avec une section RWX.

image


Code

Le dépôt Github peut être trouvé ici


Auteurs

  • NULL (@NUL0x4C)
  • mr.d0x (@mrd0x)
Télécharger l’outil