Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Anvil — Anvil est un outil d'évaluation de la surface d'attaque axé sur le runtime (runtime-first) pour les applications clientes lourdes Windows, conçu pour les testeurs d'intrusion et les chercheurs en sécurité qui réalisent des évaluations ciblées de la sécurité des applications. Il couvre plusieurs classes d'attaque en une seule exécution ciblée. | Kitploit
Outils/GitHubGitHub/shellkraft/anvil
Escalade de PrivilègesReconnaissanceAnalyse des VulnérabilitésExploitationPost-ExploitationTests d'IntrusionAnalyse de BinairesRed Teaming
GitHubshellkraft/anvil

Anvil

Voir le dépôt
37416il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Anvil est un outil d'évaluation de la surface d'attaque axé sur le runtime (runtime-first) pour les applications clientes lourdes Windows, conçu pour les testeurs d'intrusion et les chercheurs en sécurité qui réalisent des évaluations ciblées de la sécurité des applications. Il couvre plusieurs classes d'attaque en une seule exécution ciblée.

Partager

logo


Élévation de privilèges et évaluation de la surface d'attaque axées sur l'exécution pour les clients lourds Windows.

Anvil est un outil d'élévation de privilèges et d'évaluation de la surface d'attaque axé sur l'exécution pour les applications client lourdes Windows. Plutôt que d'analyser le système de fichiers à l'aveugle, il associe la capture Procmon à Windows AccessCheck pour signaler uniquement les chemins qui sont à la fois observés à l'exécution et confirmés inscriptibles par les utilisateurs standard, éliminant ainsi le bruit des faux positifs qui affecte les outils d'énumération génériques.


Table des matières

  • Fonctionnalités clés
  • Comment ça marche
  • Modules
  • Prérequis
  • Outils Sysinternals
  • Installation
  • Distribution
  • Utilisation
  • Exemples
  • Sortie
  • Modèle de sévérité
  • Filtres
  • Avertissement

Fonctionnalités clés

La plupart des outils d'évaluation des clients lourds couvrent une ou deux classes d'attaque. Anvil est conçu autour de l'idée que l'observation à l'exécution, l'exploitabilité vérifiée par ACL et une large surface d'attaque doivent toutes coexister dans une même exécution ciblée — avec un pipeline à plusieurs étages qui maintient les résultats exploitables.

Pipeline anti-faux positifs

Chaque candidat franchit quatre étapes séquentielles avant d'être signalé.

Étapes strictes

  • L'intégrité du processus doit être de niveau High ou SYSTEM IL
  • Le chemin ne doit pas être à l'intérieur de System32, SysWOW64 ou Program Files
  • Répertoire inscriptible par un utilisateur standard — vérifié via l'API Windows AccessCheck

Étapes logiques par module

  • Lien symbolique : indicateurs de disposition (Supersede, OverwriteIf, etc.) + vérification d'inscriptibilité inter-utilisateurs
  • COM : CLSID du registre corrélé à un chemin de DLL manquante ou inscriptible
  • Binaire : ordre de PATH vérifié — seules les entrées inscriptibles apparaissant avant System32 sont retenues
  • Chemin non entre guillemets : répertoires intermédiaires fantômes confirmés inscriptibles, chemins .sys du noyau exclus

Comment ça marche

  1. Résolution de la cible
    L'outil résout la cible en un chemin d'exécutable (à partir de --exe, --service ou --pid). S'il s'agit d'un service, ServiceInfo est récupéré avec le PID et l'état actuels.

  2. Capture Procmon

    • Pour un service, Procmon est démarré, puis le service est proprement redémarré (avec des attentes de changement d'état). Le nouveau PID est capturé.
    • Pour un EXE standard, le processus est lancé avec une intégrité Medium (en utilisant un jeton Explorateur dupliqué) pour simuler un utilisateur standard. Le PID est enregistré.

    Le niveau d'intégrité du processus est lu immédiatement après le lancement (pendant que le processus est actif) et stocké dans le contexte.

  3. Analyse filtrée par module
    Chaque module demande une exportation CSV filtrée de Procmon en utilisant son propre filtre .pmc (stocké dans filters/). Le CSV est analysé et une série d'étapes sont appliquées :

    • Intégrité ≥ High
    • Chemin hors d'un répertoire système protégé
    • Répertoire inscriptible par un utilisateur standard (AccessCheck)
    • Logique supplémentaire spécifique au module (par exemple, disposition pour les liens symboliques, corrélation registre→fichier pour COM)
  4. Corrélation statique
    Le module com effectue une passe statique supplémentaire — analyse du binaire cible à la recherche de CLSID intégrés et vérification de chacun contre HKLM et HKCU — pour détecter les opportunités de détournement non exercées pendant la fenêtre de capture. Celles-ci sont marquées d'une balise [Corrélation statique].

  5. Rapport
    Les résultats sont affichés dans le terminal (avec code couleur) et éventuellement écrits dans un rapport JSON ou HTML autonome.


Architecture

flowchart TB
    %% Phase 1
    subgraph Phase1["Phase 1 : Cible et découverte à l'exécution"]
        TR["Résolveur de cible<br/>--exe / --service / --pid"] -->
        IL["Étape d'intégrité<br/>Lancement Medium-IL / Redémarrage de service"] -->
        PM["Moteur Procmon<br/>Événements FS / Reg / Pipe à l'exécution"]
    end

    %% Phase 2
    subgraph Phase2["Phase 2 : Réduction du signal"]
        direction LR
        PF["Filtres PMC par module<br/>Traces à signal élevé uniquement"] -->
        CSV["Exportation CSV filtrée"]
    end

    %% Phase 3
    subgraph Phase3["Phase 3 : Étapes d'exploitabilité"]
        HG["Étapes strictes<br/>Cible High-Intégrité<br/>Chemin non protégé"] -->
        ACL["Validation AccessChk<br/>Inscriptible par utilisateur standard"] -->
        LG["Étapes logiques<br/>Règles spécifiques au module"]
    end

    %% Phase 4
    subgraph Phase4["Phase 4 : Corrélation"]
        RT["Résultats à l'exécution"]
        ST["Corrélation statique<br/>COM : analyse binaire CLSID / registre"]
    end

    %% Phase 5
    subgraph Phase5["Phase 5 : Rapport"]
        SV["Moteur de sévérité<br/>P1–P5"] --> OUT["Sortie console"]
        SV --> JSON["Rapport JSON"]
        SV --> HTML["Rapport HTML"]
    end

    %% Flux inter-phases
    PM --> PF
    CSV --> HG
    LG --> RT
    ST -.-> RT
    RT --> SV

    %% Styles
    classDef p1 fill:#0f2a44,stroke:#4cc9f0,color:#e6f1ff
    classDef p2 fill:#2b193d,stroke:#f72585,color:#fde8f3
    classDef p3 fill:#1f2d1c,stroke:#7ae582,color:#eaf7ea
    classDef p4 fill:#3a1f1f,stroke:#ffb703,color:#fff3d6
    classDef p5 fill:#0b2e2a,stroke:#00f5d4,color:#e6fffb

    class Phase1 p1
    class Phase2 p2
    class Phase3 p3
    class Phase4 p4
    class Phase5 p5
    linkStyle default stroke:#9aa4b2,stroke-width:2px

Comparaison

Télécharger l’outil