Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Nidhogg — Rootkit per Windows per Intel x64 con oltre 25 funzionalità, che dimostra tecniche di rootkit compatibili con tutte le versioni di Windows 10 e Windows 11. | Kitploit
Strumenti/GitHubGitHub/idov31/nidhogg
Escalation di PrivilegiCommand and ControlRed TeamingSviluppo Payload
GitHubidov31/nidhogg

Nidhogg

Rootkit per Windows per Intel x64 con oltre 25 funzionalità, che dimostra tecniche di rootkit compatibili con tutte le versioni di Windows 10 e Windows 11.

Vedi Repository
2.5k36082 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Nidhogg

Logo

image image

Nidhogg è un rootkit multifunzionale per mostrare la varietà di operazioni che possono essere eseguite dallo spazio kernel. L'obiettivo di Nidhogg è fornire un rootkit tutto-in-uno e facile da usare con molteplici funzionalità utili per le operazioni. Inoltre, può essere facilmente integrato con il tuo framework C2.

Nidhogg può funzionare su qualsiasi versione di Windows 10 x64 e Windows 11.

Questo repository contiene un driver del kernel con un programma C++ per comunicare con esso.

Se vuoi saperne di più, dai un'occhiata al wiki per una spiegazione dettagliata.

Funzionalità attuali

[!IMPORTANT]
Tutte le funzionalità sono state completamente testate fino a Windows 11 25H2. Se incontri un problema, apri una segnalazione dopo aver verificato che non esista già un'issue aperta.

  • Nascondere e mostrare processi
  • Elevazione dei privilegi dei processi
  • Protezione dei processi (anti-kill e dumping)
  • Bypassare gli scanner di memoria (es. pe-sieve)
  • Nascondere e mostrare thread
  • Protezione dei thread (anti-kill)
  • Protezione dei file (anti-eliminazione e sovrascrittura)
  • Protezione di chiavi e valori del registro (anti-eliminazione e sovrascrittura)
  • Nascondere chiavi e valori del registro
  • Elencare processi, thread, file, porte, chiavi e valori del registro attualmente protetti o nascosti
  • Patching di funzioni
  • Bypass AMSI integrato
  • Patch ETW integrata
  • Modifica della firma del processo (PP/PPL)
  • Può essere caricato riflessivamente
  • Shellcode Injection
    • APC
    • NtCreateThreadEx
  • DLL Injection
    • APC
    • NtCreateThreadEx
  • Elencare i callback del kernel
    • ObCallbacks
    • Routine di creazione di processi e thread
    • Routine di caricamento delle immagini
    • Callback del registro
  • Rimuovere e ripristinare i callback del kernel
  • Disabilitare / Abilitare i provider ETW (es. ETW-TI)
  • Nascondere e mostrare moduli
  • Nascondere e mostrare driver
  • Dump delle credenziali
  • Nascondere e mostrare porte
  • Nidhogg Object File (NOF) per l'esecuzione di COFF in modalità kernel

Caricamento riflessivo

[!WARNING]
Durante il caricamento riflessivo, alcune funzionalità verranno disabilitate per impostazione predefinita e lo scaricamento automatico e corretto dei moduli nascosti e l' unhooking dei callback non funzioneranno correttamente. È responsabilità dell'utente assicurarsi di scaricare manualmente eventuali moduli nascosti al termine del processo e di rimuovere eventuali callback se il driver di destinazione viene scaricato. In caso contrario, si potrebbero verificare instabilità del sistema o crash.

Dalla versione v0.3, Nidhogg può essere caricato riflessivamente con kdmapper ma poiché PatchGuard verrà attivato automaticamente se il driver registra callback, Nidhogg non registrerà alcun callback. Di conseguenza, se carichi il driver riflessivamente, queste funzionalità saranno disabilitate per impostazione predefinita:

  • Protezione dei processi
  • Protezione dei thread
  • Operazioni sul registro

Nidhogg Object File (NOF)

Dalla versione v2.0, Nidhogg ha una nuova capacità chiamata "Nidhogg Object File" (NOF) per l'esecuzione di COFF in modalità kernel. Ciò significa che puoi scrivere il tuo codice in modalità kernel e compilarlo in un file COFF che ha accesso a:

  • API del kernel Windows (ntoskrnl)
  • Syscall
  • API di Nidhogg (in arrivo nella v2.1)

Questa funzionalità non è compatibile con Virtualization Based Security (VBS) poiché viola sia HVCI che kCFG.

Esecuzione di script (DEPRECATA IN V2.0)

Dalla versione v1.0, Nidhogg può eseguire NidhoggScripts - uno strumento che permette di eseguire una serie di comandi uno dopo l'altro, creando così playbook per Nidhogg. Per vedere come scriverne uno, dai un'occhiata al wiki.

A causa della difficile manutenibilità e del fatto che non è una funzionalità molto popolare, è stata deprecata nella versione v2.0 e verrà rimossa nella prossima release major. Sarà sostituita da un'altra capacità chiamata "Nidhogg Object File" (NOF) per l'esecuzione di COFF in modalità kernel, che avrà accesso all'API di Nidhogg.

Operazioni iniziali (DEPRECATE IN V2.0)

Dalla versione v1.0, Nidhogg può eseguire NidhoggScripts anche come operazioni iniziali. Ciò significa che, se trova il file out.ndhg nella radice della directory del progetto (la stessa directory del file Python), eseguirà il file ogni volta che il driver è in esecuzione.

A causa della difficile manutenibilità e del fatto che non è una funzionalità molto popolare, è stata deprecata nella versione v2.0 e verrà rimossa nella prossima release major. Sarà sostituita da un'altra capacità chiamata "Nidhogg Object File" (NOF) per l'esecuzione di COFF in modalità kernel, che avrà accesso all'API di Nidhogg.

Funzionalità che attivano PatchGuard

[!CAUTION]
Le seguenti funzionalità sono note per attivare PatchGuard, puoi comunque usarle a tuo rischio.

  • Nascondere processi
  • Proteggere file
  • Nascondere driver

Utilizzo di base

Per vedere i comandi disponibili, puoi eseguire NidhoggClient.exe o consultare il wiki per informazioni dettagliate su come utilizzare ogni comando, i parametri che accetta e come funziona.

root@kitploit:~
NidhoggClient.exe

# Simple usage: Hiding a process
NidhoggClient.exe process hide 3110

Configurazione

Compilazione del client

Per compilare il client, dovrai avere installato Visual Studio 2022 e poi costruire il progetto come qualsiasi altro progetto di Visual Studio.

Compilazione del driver

Per compilare il progetto, avrai bisogno dei seguenti strumenti:

  • Visual Studio 2022
  • Windows Driver Kit

Clona il repository e costruisci il progetto:

root@kitploit:~
git clone https://github.com/Idov31/Nidhogg.git --recurse-submodules

Test del driver

Per testarlo nel tuo ambiente di test, esegui questi comandi con cmd elevato:

root@kitploit:~
bcdedit /set testsigning on

Dopo il riavvio, crea un servizio ed esegui il driver:

root@kitploit:~
sc create nidhogg type= kernel binPath= C:\Path\To\Driver\Nidhogg.sys
sc start nidhogg

Debug

Per eseguire il debug del driver nel tuo ambiente di test, esegui questo comando con cmd elevato e riavvia il computer:

root@kitploit:~
bcdedit /debug on

Dopo il riavvio, puoi visualizzare i messaggi di debug in strumenti come DebugView.

Risorse

  • Libro sulla programmazione del kernel Windows
  • Documentazione sulla struttura del kernel
  • Nascondere chiavi del registro
  • Firme dei processi
  • Hotfix NtCreateThreadEx
  • Dump delle credenziali
  • Nascondere porte
  • Logo
  • Termcolor

Contributi

Un grande ringraziamento a queste persone che hanno contribuito al progetto:

BlackOfWorld    0nlyDev    SLiNv    Grovvik

Scarica lo strumento