Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Hunt-Weird-Syscalls — POC basé sur ETW pour identifier les appels système directs et indirects | Kitploit
Outils/GitHubGitHub/theflink/hunt-weird-syscalls
Outils DéfensifsAnalyse de MalwareDétection d'IntrusionDétection d'Anomalies
GitHubtheflink/hunt-weird-syscalls

Hunt-Weird-Syscalls

POC basé sur ETW pour identifier les appels système directs et indirects

Voir le dépôt
19524il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Hunt-Weird-Syscalls

Il s'agit d'une POC basée sur ETW pour surveiller les appels système anormaux.

Pour l'instant, les appels système NtOpenThread et NtSetContextThread sont surveillés afin d'identifier des IOC indiquant à la fois des appels système directs et indirects.

Description

Ce projet utilise ETW, plus précisément des fournisseurs ETW basés sur le noyau, pour surveiller les IOC.
Les fournisseurs ETW situés dans le noyau peuvent en effet être exploités, car les traces d'appels des événements émis contiennent l'adresse en mode utilisateur d'où l'appel système a été effectué.

Cela permet de surveiller les IOC indiquant des appels système directs et indirects, une technique souvent utilisée par les acteurs de la menace :

1: Un appel système a été effectué depuis un module non fiable (= appel système direct)
2: Le stub d'appel système utilisé dans ntdll ne correspond pas à l'appel système effectué (= appel système indirect)

Ce projet utilise le fournisseur : Microsoft-Windows-Kernel-Audit-API-Calls pour surveiller les événements OpenThread et SetContextThread déclenchés respectivement par les appels système NtSetContextThread ou NtOpenThread.
Les traces d'appels sont activées à l'aide du flag EVENT_ENABLE_PROPERTY_STACK_TRACE.

Il s'agit d'une POC qui ne surveille que deux appels système spécifiques. Il est bien sûr possible d'utiliser d'autres fournisseurs basés sur le noyau pour améliorer la télémétrie.

Tests

Ce projet contient deux programmes d'exemple utilisant des appels système directs et indirects, créés à l'aide de l'incroyable SysWhispers3. Ils ont été générés comme suit :

root@kitploit:~
python3 syswhispers.py -a x64 -m jumper_randomized --functions NtSetContextThread
python3 syswhispers.py -a x64 -m embedded --functions NtSetContextThread

Lors de l'exécution, les appels système anormaux devraient être identifiés :

Identification des appels système anormaux

Testé sur 10.0.19044.

Crédits

  • KrabsETW
  • SysWhispers3
  • documentation du fournisseur etw par repnz
  • @OutflankNL pour IsElevated()
  • @trickster012 pour les tests et le support <3
Télécharger l’outil