Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Hunt-Weird-ImageLoads — Petit outil pour jouer avec les IOCs provoqués par les événements Imageload | Kitploit
Outils/GitHubGitHub/theflink/hunt-weird-imageloads
Outils DéfensifsAnalyse de MalwareDétection d'IntrusionRéponse aux IncidentsDétection d'Anomalies
GitHubtheflink/hunt-weird-imageloads

Hunt-Weird-ImageLoads

Petit outil pour jouer avec les IOCs provoqués par les événements Imageload

Voir le dépôt
478il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Hunt-Weird-ImageLoads

Ce projet a été créé pour jouer avec différents IOC causés par les événements Imageload.
Il s'appuie sur ETW pour surveiller les événements ImageLoad et parcourt la pile d'appels pour identifier certains IOC possibles, tels que :

  • Page R(W)X dans la pile d'appels
  • Module stompé dans la pile d'appels
  • Proxying de module ( ntdll -> kernel32!LoadLibrary ) comme décrit ici ou ici
  • Nouveau thread dédié au chargement d'une bibliothèque

Il y a deux programmes d'exemple pour le proxying de modules et les threads dédiés dans ce dépôt.

En action

Conclusion

Dans mes tests, j'ai eu beaucoup de faux positifs en surveillant les pages privées ou les pages de modules stompés dans la pile d'appels, et ce n'est probablement pas un IOC valide.
Cependant, il semble que le proxying de modules et les threads dédiés soient tous deux assez anormaux, mais voyez par vous-même.

Utilisation

root@kitploit:~
    --all activates all alerts
    --rx alerts on private rx regions in callstack
    --rwx alerts on private rwx regions in callstack
    --stomped alerts on stomped modules in callstack
    --proxy alerts on abnormal calls to kernel32!loadlibrary from ntdll
    --dedicatedthread alerts on thread with baseaddr on loadlibrary*

Crédits

  • @rad9800 Pour un exemple d'implémentation de LoadLibray via RtlQueueWorkItem
  • @NinjaParanoid Pour un article de blog super cool sur ce sujet
Télécharger l’outil