Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
HookDump — सुरक्षा उत्पाद hook पहचान | Kitploit
उपकरण/GitHubGitHub/zeroperil/hookdump
रक्षात्मक उपकरणबाइनरी विश्लेषणरेड टीमिंग
GitHubzeroperil/hookdump

HookDump

सुरक्षा उत्पाद hook पहचान

रिपॉजिटरी देखेंवेबसाइट
325485 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HookDump

EDR फंक्शन हुक डंपिंग

कृपया अधिक जानकारी के लिए Zeroperil ब्लॉग पोस्ट देखें https://zeroperil.co.uk/hookdump/

स्रोत बनाना

  • इसे बनाने के लिए आपको Visual Studio 2019 (कम्युनिटी संस्करण ठीक है) और CMake की आवश्यकता होगी। बैच फ़ाइल Configure.bat दो बिल्ड निर्देशिकाएँ बनाएगी जिनमें Visual Studio समाधान होंगे।
  • यह प्रोजेक्ट सही CMake कमांड लाइन के साथ MinGW से बन सकता है, यह परीक्षण नहीं किया गया है, YMMV।
  • zydis डिस्सेम्बलर पर एक निर्भरता है, इसलिए प्रोजेक्ट कॉन्फ़िगर करने से पहले git में सब-मॉड्यूल को अपडेट करना सुनिश्चित करें।
  • एक 32बिट और 64बिट प्रोजेक्ट है, आप पा सकते हैं कि EDR 32/64 बिट में अलग-अलग फंक्शन हुक करता है, इसलिए दोनों एक्ज़ीक्यूटेबल्स को बनाना और चलाना अधिक पूर्ण परिणाम प्रदान कर सकता है

टिप्पणियाँ

  • कुछ EDR 32 बिट बाइनरी के लिए सिस्टम कॉल्स को हुक करने के लिए TEB संरचना (विशेष रूप से Wow32Reserved) में WOW स्टब को बदल देते हैं। इस स्थिति में आप शून्य हुक देख सकते हैं क्योंकि NTDLL में कोई जंप निर्देश नहीं हैं। सबसे अधिक संभावना है कि आप x64 संस्करण में हुक देखेंगे क्योंकि WOW स्टब के बजाय syscall निर्देश का उपयोग सिस्टम कॉल के लिए किया जाता है।
  • हमने देखा है कि Windows Defender किसी भी यूज़र मोड हुक का उपयोग नहीं करता है।
  • यह उपकरण एक मानक उपयोगकर्ता के रूप में चलाने के लिए डिज़ाइन किया गया है, एलिवेशन की आवश्यकता नहीं है।

पता लगाए गए हुक प्रकार

JMP

फ़ंक्शन में निष्पादन प्रवाह को पुनर्निर्देशित करने के लिए एक जंप निर्देश पैच किया गया है।

WOW

WOW64 syscall स्टब के हुक होने का पता लगाना, जो सभी सिस्टम कॉल्स को फ़िल्टर करने की अनुमति देता है।

EAT

निर्यात पता तालिका में पता डिस्क पर कॉपी में निर्यात पता तालिका में पते से मेल नहीं खाता।

GPA

GetProcAddress हुक, एक प्रायोगिक सुविधा, यह केवल वर्बोज़ मोड में आउटपुट होता है, जब GetProcAddress का परिणाम मैन्युअल रूप से हल किए गए फ़ंक्शन पते से मेल नहीं खाता। इसके साथ YYMV और परिणामों को सत्यापित करने के लिए कुछ सावधानी बरतनी चाहिए।

सत्यापन

प्रोग्राम के सही काम करने की वास्तविक पुष्टि करने का एकमात्र तरीका डीबगर में जाँचना है कि हुक मौजूद हैं या नहीं। यदि आपको शून्य हुक परिणाम मिल रहे हैं और कुछ अलग देखने की उम्मीद है, तो पहले डीबगर में इसकी पुष्टि करें और कृपया संपर्क करें।

टूल डाउनलोड करें