Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/share-devn/stealth_call
विशेषाधिकार वृद्धिमेमोरी फोरेंसिकशोषणआईडीएस/आईपीएस से बचनाशेलकोडपोस्ट-शोषणरेड टीमिंगपेलोड डेवलपमेंट
GitHubshare-devn/stealth_call

stealth_call

हेडर-ओनली Windows x64 indirect syscall लाइब्रेरी। Zero CRT, zero IAT, VEH anti-BP, AMSI/ETW बाईपास, W^X मेमोरी, per-call डायनामिक स्टब्स।

रिपॉजिटरी देखें
74 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

stealth_call


यह क्या है?

Windows x64 के लिए Header-only लाइब्रेरी जो आपको ntdll imports को छुए बिना, अपने बाइनरी में स्ट्रिंग्स छोड़े बिना, और उन सामान्य रेड फ्लैग्स के बिना किसी भी NT syscall को कॉल करने देती है जो EDRs को पागल कर देते हैं।

कोई CRT नहीं। कोई STL नहीं। कोई IAT नहीं। पूरी चीज़ ~19KB में कंपाइल होती है, जिसमें सचमुच शून्य DLL डिपेंडेंसी है।

मौजूदा syscall लाइब्रेरियों के सामान्य नुकसानों से बचने के लिए बनाया गया है — प्लेनटेक्स्ट स्ट्रिंग्स, ज्ञात हैश कॉन्स्टेंट, non-ntdll मेमोरी से डायरेक्ट syscall, IAT imports जो "मैं कुछ अजीब कर रहा हूँ" चिल्लाते हैं, SEC_NO_CHANGE IOC, CRT bloat। यहाँ उनमें से कुछ भी नहीं है।


विशेषताएँ

Syscall Engine

  • इनडायरेक्ट syscalls — स्टब्स ntdll के अपने syscall; ret गैजेट में कूदते हैं, ताकि syscall इंस्ट्रक्शन फायर होने पर RIP हमेशा ntdll के अंदर हो
  • Per-call स्टब जनरेशन — हर एक इनवोकेशन रैंडम जंक, रैंडम लेआउट और XOR'd syscall नंबर के साथ एक नया पॉलीमॉर्फ़िक स्टब बनाता है। कुछ भी पुन: उपयोग नहीं होता
  • W^X प्रवर्तन — स्क्रैच पेज RW → RX → RW जाते हैं। RWX कभी आवंटित नहीं होता, पीरियड
  • कॉल के तुरंत बाद स्टब्स मिटा दिए जाते हैं
  • Syscalls \KnownDlls\ntdll.dll सेक्शन मैपिंग से निकाले जाते हैं (कोई फाइलसिस्टम एक्सेस नहीं, ProcMon के लिए अदृश्य)
  • एक विशिष्ट Win11 सिस्टम पर 977 syscalls रिजॉल्व होते हैं

Anti-Breakpoint

  • VEH-आधारित दृष्टिकोण — यदि कोई डीबगर आपके टार्गेट फंक्शन पर 0xCC डालता है, तो एक्सेप्शन हैंडलर चुपचाप मूल बाइट को पुनर्स्थापित करता है, सिंगल-स्टेप के तहत इंस्ट्रक्शन को निष्पादित करता है, फिर ब्रेकपॉइंट को वापस रखता है। डीबगर को कभी पता नहीं चलता कि इसे बायपास किया गया। शून्य टाइमिंग विंडो
  • किसी भी DLL में किसी भी फंक्शन पर काम करता है, सिर्फ ntdll पर नहीं

एवेज़न

  • AMSI बायपास — AmsiScanBuffer को S_OK लौटाने के लिए पैच करता है
  • ETW बायपास — EtwEventWrite को SUCCESS लौटाने के लिए पैच करता है
  • सभी पैचिंग डायरेक्ट syscalls के माध्यम से की जाती है, VirtualProtect से नहीं
  • हर जगह XOR-एन्क्रिप्टेड स्ट्रिंग्स — DLL नाम, पथ, सब कुछ। स्टैक पर डिक्रिप्ट होती हैं, उपयोग के बाद मिटा दी जाती हैं
  • कस्टम हैश एल्गोरिदम (FNV-1a या CRC32 नहीं — कोई ज्ञात YARA सिग्नेचर नहीं)
  • सभी मॉड्यूल/फंक्शन रिज़ॉल्यूशन के लिए PEB वॉक — कोई GetModuleHandle, कोई GetProcAddress नहीं

कोड क्वालिटी

  • Header-only, stealth/ फ़ोल्डर को अपने प्रोजेक्ट में ड्रॉप करें और चलें
  • प्रति-थ्रेड स्क्रैच पेज + स्पिनलॉक के माध्यम से थ्रेड-सेफ़
  • शटडाउन पर पूर्ण क्लीनअप — स्क्रैच पेज मुक्त, मैप्स शून्य, VEH हटाया गया
  • सामान्य EDR ट्रैम्पोलाइन (jmp rel32, jmp [rip], mov rax + jmp rax) के लिए हुक डिटेक्शन

यह कैसे काम करता है

flow

Syscall पथ

  1. initialize() \KnownDlls सेक्शन के माध्यम से ntdll खोलता है, PE एक्सपोर्ट्स पार्स करता है, हर syscall नंबर पकड़ता है
  2. ntdll .text में एक syscall; ret गैजेट स्कैन करता है — यहीं से वास्तविक syscall इंस्ट्रक्शन निष्पादित होगा
  3. जब आप sc::invoke() कॉल करते हैं:
    • हैश द्वारा syscall एंट्री को ढूंढता है
    • कॉलिंग थ्रेड का स्क्रैच पेज पकड़ता है (या आवंटित करता है, केवल RW)
    • emit_stub() एक अद्वितीय पॉलीमॉर्फ़िक स्टब बनाता है — पहले/बाद में रैंडम जंक इंस्ट्रक्शन, प्रति-कॉल कुंजी के साथ XOR-अस्पष्ट syscall नंबर, ntdll गैजेट के लिए इनडायरेक्ट jmp
    • पेज को RW → RX फ्लिप करता है
    • स्टब के माध्यम से कॉल करता है
    • वापस RX → RW फ्लिप करता है
    • स्टब बाइट्स को शून्य करता है

कभी भी RWX मेमोरी मौजूद नहीं होती। कभी भी syscall इंस्ट्रक्शन ntdll के बाहर निष्पादित नहीं होता। कभी भी syscall नंबर प्लेनटेक्स्ट में संग्रहीत नहीं होते।

VEH ट्रैम्पोलाइन

आप टार्गेट फंक्शन के साथ tramp::invoke() कॉल करते हैं। यदि कोई ब्रेकपॉइंट नहीं है — फंक्शन सामान्य रूप से शून्य ओवरहेड के साथ चलता है। यदि डीबगर ने 0xCC रखा है:

  1. INT3 एक्सेप्शन फायर होता है
  2. हमारा VEH हैंडलर जाँचता है कि पता हमारी तालिका में है या नहीं (हैश लुकअप, लीनियर स्कैन नहीं)
  3. डिस्क से पढ़ी गई एक साफ़ कॉपी से मूल बाइट को पुनर्स्थापित करता है
  4. ट्रैप फ्लैग सेट करता है
  5. निष्पादन जारी रखता है — वास्तविक इंस्ट्रक्शन चलता है
  6. सिंगल-स्टेप एक्सेप्शन फायर होता है
  7. हैंडलर 0xCC वापस रखता है

डीबगर की ब्रेकपॉइंट सूची अभी भी इसे सक्रिय दिखाती है। ब्रेकपॉइंट बस हमारे कॉल पर कभी ट्रिगर नहीं होता।


बिल्ड

root@kitploit:~
cmake -B build -A x64
cmake --build build --config Release

MSVC (VS 2019+) और CMake 3.15+ चाहिए। आउटपुट ~19KB है जिसमें शून्य imports हैं।


उपयोग

Syscalls

root@kitploit:~
#include "stealth/syscall.hpp"

stealth::sc::initialize();

PVOID base = nullptr;
SIZE_T size = 0x1000;
NTSTATUS status = stealth::sc::invoke<NTSTATUS>(
    HASH("NtAllocateVirtualMemory"),
    NtCurrentProcess(), &base, (ULONG_PTR)0, &size,
    (ULONG)(MEM_COMMIT | MEM_RESERVE), (ULONG)PAGE_READWRITE
);

Anti-Breakpoint

root@kitploit:~
#include "stealth/trampoline.hpp"

// works even if x64dbg has a BP on MessageBoxA
int ret = stealth::tramp::invoke<int>(
    HASH_CI("user32.dll"), HASH("MessageBoxA"),
    (HWND)nullptr, (LPCSTR)"hello", (LPCSTR)"title", (UINT)MB_OK
);

AMSI / ETW

root@kitploit:~
#include "stealth/bypass.hpp"

stealth::bypass::patch_etw();
stealth::bypass::patch_amsi();

क्लीनअप

root@kitploit:~
stealth::tramp::shutdown();
stealth::sc::shutdown();

प्रोजेक्ट संरचना

root@kitploit:~
stealth/
  common.hpp      — memory ops, spinlock, static_map, PRNG, debug output
  hash.hpp        — compile-time custom hash
  xorstr.hpp      — compile-time XOR string encryption
  peb.hpp         — PEB walk, PE export parser, hook detection
  syscall.hpp     — indirect syscall engine, stub generator, W^X, anti-dump
  trampoline.hpp  — VEH-based anti-breakpoint
  bypass.hpp      — AMSI + ETW patching

लाइसेंस

MIT — इसके साथ जो चाहें करें।

टूल डाउनलोड करें