Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
TiEtwAgent — ETW आधारित PoC मेमोरी इंजेक्शन डिटेक्शन एजेंट, आक्रामक और रक्षात्मक अनुसंधान उद्देश्यों के लिए | Kitploit
उपकरण/GitHubGitHub/xuanxuan0/tietwagent
रक्षात्मक उपकरणमेमोरी फोरेंसिकमालवेयर विश्लेषणलर्निंग और शिक्षा
GitHubxuanxuan0/tietwagent

TiEtwAgent

ETW आधारित PoC मेमोरी इंजेक्शन डिटेक्शन एजेंट, आक्रामक और रक्षात्मक अनुसंधान उद्देश्यों के लिए

रिपॉजिटरी देखें
300465 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

TiEtwAgent - ETW-आधारित प्रक्रिया इंजेक्शन का पता लगाना

msbuild

यह प्रोजेक्ट विभिन्न मेमोरी इंजेक्शन डिटेक्शन उपयोग मामलों और बाईपास तकनीकों पर शोध, निर्माण और परीक्षण करने के लिए बनाया गया था। एजेंट Microsoft-Windows-Threat-Intelligence इवेंट ट्रेसिंग प्रदाता का उपयोग करता है, जो यूज़रलैंड-हुकिंग के लिए एक अधिक आधुनिक और स्थिर विकल्प है, जिसमें कर्नेल-मोड दृश्यता का लाभ भी है।

प्रोजेक्ट ETS सेटअप और उपभोग के लिए microsoft/krabsetw लाइब्रेरी पर निर्भर करता है।

एक साथ की ब्लॉग पोस्ट यहाँ पाई जा सकती है: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

gif

नई डिटेक्शन जोड़ना

डिटेक्शन फ़ंक्शन को DetectionLogic.cpp में आसानी से जोड़ा जा सकता है, और किसी भी स्रोत इवेंट प्रकार के लिए detect_event(GenericEvent evt) से कॉल किया जा सकता है। GenericEvent क्लास घोषणा में मैप में उनका नाम जोड़कर नए इवेंट फ़ील्ड के लिए समर्थन आसानी से जोड़ा जा सकता है।

सेटअप निर्देश

यह मानते हुए कि आपके पास Microsoft-विश्वसनीय हस्ताक्षर प्रमाणपत्र नहीं है:

  • अपनी मशीन को bcdedit के साथ टेस्ट साइनिंग मोड में डालें
  • ELAM और कोड साइनिंग EKU के साथ स्व-हस्ताक्षरित प्रमाणपत्र बनाएं
  • TiEtwAgent.exe और अपने ELAM ड्राइवर को प्रमाणपत्र से साइन करें
  • ./TiEtwAgent install
  • net start TiEtwAgent
  • लॉग देखें, डिफ़ॉल्ट रूप से C:\Windows\Temp\TiEtwAgent.txt में

TODO

  • PPL सेवा, ईवेंट पार्सिंग
  • पहली डिटेक्शन
  • डिटेक्शन जीवनचक्र
  • जोखिम आधारित जीवनचक्र

PS. यदि आप ELAM ड्राइवर नहीं लिखना चाहते हैं, तो आप इसे https://github.com/pathtofile/PPLRunner/tree/main/elam_driver से प्राप्त कर सकते हैं

@pathtofile को विशेष धन्यवाद यहाँ पोस्ट के लिए: https://blog.tofile.dev/2020/12/16/elam.html

टूल डाउनलोड करें