Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Interceptor — Interceptor est un pilote noyau axé sur la falsification des solutions EDR/AV dans l'espace noyau. | Kitploit
Outils/GitHubGitHub/nvisosecurity/interceptor
Évasion IDS/IPSPost-ExploitationRed Teaming
GitHubnvisosecurity/interceptor

Interceptor

Interceptor est un pilote noyau axé sur la falsification des solutions EDR/AV dans l'espace noyau.

Voir le dépôt
135195il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Interceptor

Auteur : @Cerbersec

Interceptor est un pilote noyau axé sur l'altération des solutions EDR/AV dans l'espace noyau en corrigeant les callbacks du noyau et en hookant les IRP. Interceptor a été développé dans le cadre d'un stage au sein de la Red Team de NVISO Security. Les articles de blog associés sont disponibles ici (kernel karnage).

En 2022, Kernel Karnage a été présenté au SANS Pen Test HackFest, ce qui a conduit à la publication publique de ce dépôt ainsi que des démos suivantes :

  • https://www.youtube.com/watch?v=QHEzyCGz-rk
  • https://www.youtube.com/watch?v=EQqxQk7ytjw

Compilation

Prérequis :

  • Windows 10 SDK 10.0 ou supérieur lien
  • Windows 10 WDK 10.0 ou supérieur lien

Étapes de compilation :

  1. git clone https://github.com/NVISO-ARES/Interceptor.git
  2. Sélectionnez la configuration appropriée dans Visual Studio. La configuration doit être x64 Debug ou Release.
  3. Vérifiez que la configuration sélectionnée a une signature de pilote correctement configurée.
  • Sign Mode: Test Sign
  • File Digest Algorithm: sha256
  • Générer la solution
  • Installation

    Le pilote peut être installé sur des machines où l'application de la signature des pilotes (DSE) est désactivée ou qui sont en mode de signature de test. Pour une solution permettant de désactiver DSE, voir ici. Les autres options incluent la signature du pilote avec un certificat de signature de code valide.

    Remarque : les machines avec Secure Boot ou l'Intégrité du code protégée par l'hyperviseur (HVCI) activée ne sont pas vulnérables

    Le pilote peut être créé et démarré depuis une invite de commandes ou PowerShell (attention aux espaces) :

    root@kitploit:~
    sc create Interceptor type= kernel binPath= C:\Path\To\Driver\Interceptor.sys
    sc start Interceptor
    sc stop Interceptor
    sc delete Interceptor
    

    Utilisation

    root@kitploit:~
    Usage: InterceptorCLI.exe <option> <parameter> <values>
    Options:
      -list <parameter>
            vendors                         List all supported EDR vendors and their modules
            modules                         List all loaded drivers
            hooked                          List all hooked drivers
            callbacks                       List all registered callbacks
    
      -hook <parameter>
            index           <values>        Hook driver(s) by index
            name            <device name>   Hook driver by name (\Device\Name)
    
      -unhook <parameter>
            index           <values>        Unhook driver(s) by index
            all                             Unhook all drivers
    
      -patch <parameter>
            vendor          <name>          Patch all modules associated with vendor
            module          <names>         Patch all callbacks associated with module(s)
            process         <values>        Patch process callback(s) by index
            thread          <values>        Patch thread callback(s) by index
            image           <values>        Patch image callback(s) by index
            registry        <values>        Patch registry callback(s) by index
            objectprocess   <values>        Patch object process callback(s) by index
            objectthread    <values>        Patch object thread callback(s) by index
    
      -restore <parameter>
            vendor          <name>          Restore all modules associated with vendor
            module          <names>         Restore all callbacks associated with module(s)
            process         <values>        Restore process callback(s) by index
            thread          <values>        Restore thread callback(s) by index
            image           <values>        Restore image callback(s) by index
            registry        <values>        Restore registry callback(s) by index
            objectprocess   <values>        Restore object process callback(s) by index
            objectthread    <values>        Restore object thread callback(s) by index
            all                             Restore all callbacks
    
    Values: space separated. see -list <modules | hooked | callbacks>
    Name: case sensitive. see -list <vendors>
    

    Améliorations

    • Transférer les fonctionnalités client supplémentaires de la version BOF vers InterceptCLI
    • Ajouter/valider les fournisseurs EDR
    • Trouver une alternative à SysWhispers --> détections statiques
    • Analyser les IRP interceptés pour déterminer s'ils doivent être bloqués ou non
    • Configurer une signature de code valide
    • Implémenter l'altération PPL (référence)
    • Implémenter l'altération AMSI/ETW
    Télécharger l’outil