Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
HellHall — Performing Indirect Clean Syscalls | Kitploit
उपकरण/GitHubGitHub/maldev-academy/hellhall
IDS/IPS EvasionRed TeamingPayload DevelopmentAdversarial Attack
GitHubmaldev-academy/hellhall

HellHall

Performing Indirect Clean Syscalls

रिपॉजिटरी देखें
618803 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HellsHall - स्वच्छ Syscalls प्राप्त करने का एक और तरीका

HellsHall, HellsGate और अप्रत्यक्ष syscalls का एक संयोजन है।


यह कैसे काम करता है

सबसे पहले, HellsHall जाँचता है कि क्या syscall पता hooked है और निम्नलिखित bytes की उपस्थिति की जाँच करके syscall नंबर प्राप्त करने का प्रयास करता है:

0x4C, 0x8B, 0xD1, 0xB8 जो mov r10,rcx && mov eax,SSn को दर्शाते हैं। हर syscall इसी प्रकार शुरू होना चाहिए।

इस बिंदु पर, HellsGate केवल Syscall SSn (Syscall Number) को पकड़ता है और इसे सीधे उपयोग करता है, जिसके परिणामस्वरूप syscall ntdll.dll के address space के बाहर से कॉल किया जाता है। यह अपने आप में एक IoC है और इसका उपयोग ऐसे syscalls का पता लगाने के लिए किया जा सकता है। पता लगाने के उदाहरण:

  • User Mode से Manual Syscalls का पता लगाना

  • Frida के साथ Direct Syscalls का पता लगाना

हालाँकि, HellsHall syscall फ़ंक्शन के पते के पास एक syscall instruction खोजेगा और फिर इस syscall की instruction के पते को एक global variable में सहेज लेगा, जिस पर बाद में jump किया जाएगा, बजाय इस instruction को सीधे asm फ़ाइल से निष्पादित करने के। इससे syscall फ़ंक्शन ntdll.dll address space के अंदर से निष्पादित होगा, केवल इतने अंतर के साथ कि यह unhooked होता है।

संवर्धन

इस तकनीक को और बेहतर बनाने के लिए TartarusGate का उपयोग किया जा सकता है।


HellsGate

image


HellsHall

image


लाभ

निम्नलिखित EDR को यह HellsHall Implementation का उपयोग करके बायपास करना, जो NtAllocateVirtualMemory, NtProtectVirtualMemory, और NtCreateThreadEx syscalls को RWX section के साथ उपयोग करता है।

image


कोड

Github repo यहाँ पाया जा सकता है।


लेखक

  • NULL (@NUL0x4C)
  • mr.d0x (@mrd0x)
टूल डाउनलोड करें