Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
TelemetrySourcerer — Enumerare e disabilitare le fonti comuni di telemetria utilizzate da AV/EDR. | Kitploit
Strumenti/GitHubGitHub/jthuraisamy/telemetrysourcerer
Strumenti DifensiviRed Teaming
GitHubjthuraisamy/telemetrysourcerer

TelemetrySourcerer

Enumerare e disabilitare le fonti comuni di telemetria utilizzate da AV/EDR.

Vedi Repository
85413315 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Telemetry Sourcerer

Introduzione

Telemetry Sourcerer è in grado di enumerare e disabilitare le fonti comuni di telemetria utilizzate da AV/EDR su Windows.

I red teamer e gli appassionati di sicurezza possono utilizzare questo strumento in un ambiente di laboratorio per:

  • Identificare i punti ciechi basati sulla raccolta dei prodotti che stanno affrontando.
  • Determinare quali fonti di telemetria generano particolari tipi di eventi.
  • Validare se l'utilizzo delle capacità di manomissione dello strumento può portare al rilevamento.

Per i dettagli sulla creazione di un laboratorio privato, considera la lettura del mio articolo su Deviare la Telemetria dell'EDR verso Infrastruttura Privata.

AVVISO OPSEC: Sebbene sia possibile utilizzarlo in ambienti mirati, ci sono rischi OPSEC nell'uso di qualsiasi strumento di sicurezza offensiva così com'è. Puoi invece sfruttare il codice di questo progetto nei tuoi strumenti per uso operativo e combinarlo con altre tecniche per ridurre l'impronta che crea.

Funzionalità

  • Enumera vari callback in modalità kernel con la possibilità di sopprimerli.
  • Rileva hook in modalità utente in linea all'interno del processo, con la capacità di rimuoverli.
  • Elenca sessioni e provider ETW evidenziando quelli potenzialmente rilevanti da disabilitare.

Screenshot





Istruzioni per l'uso

  1. Scarica l'ultima versione.
  2. Estrai i file.
  3. Avvia l'eseguibile (esegui con privilegi elevati per i callback in modalità kernel o per più sessioni ETW).

Callback in modalità Kernel

Per visualizzare i callback in modalità kernel, lo strumento deve essere eseguito con privilegi elevati per caricare un driver. Il driver non è firmato, quindi considera l'abilitazione della modalità di test signing, la disabilitazione temporanea della verifica della firma del driver (DSE) o la firma del driver con un certificato valido:

Modalità Test Signing

  1. Disabilita BitLocker e Secure Boot.
  2. Apri una finestra del Prompt dei comandi come amministratore.
  3. Digita bcdedit.exe -set TESTSIGNING ON.
  4. Riavvia il sistema.
  5. Avvia Telemetry Sourcerer con privilegi elevati.

Disabilita DSE con KDU

  1. git clone https://github.com/hfiref0x/KDU.git
  2. Apri una finestra del Prompt dei comandi come amministratore.
  3. Digita kdu -dse 0 per disabilitare DSE.
  4. Avvia Telemetry Sourcerer con privilegi elevati.
  5. Digita kdu -dse 6 per abilitare DSE.

Questa opzione potrebbe essere incompatibile con KPP su Windows 8.1+.

Firma del Driver

  1. Ottieni SignTool da Windows SDK e un certificato incrociato appropriato dalla documentazione Microsoft.
  2. signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
  3. Avvia Telemetry Sourcerer con privilegi elevati.

Avvertenze e limitazioni

  • Questo strumento è destinato esclusivamente a scopi di ricerca e non è OPSEC-sicuro per l'uso in produzione.
  • Compilato con Visual Studio 2019 utilizzando il Windows 10 SDK (10.0.19041.0) e WDK (2004).
  • Attualmente non cerca hook IAT/EAT in modalità utente o hook in modalità kernel.
  • Il driver non è stato testato approfonditamente per casi di abuso.
  • Testato solo su Windows 7 e 10 (x64).

Crediti

Questo strumento è stato sviluppato da @Jackson_T ma si basa sul lavoro di altri:

  • @gentilkiwi e @fdiskyou per il codice del driver che enumera le funzioni callback.
  • @0x00dtm per la logica di confronto degli hook in modalità utente in linea.

Articoli e progetti correlati

  • @matterpreter: Mimidrv In Depth: Exploring Mimikatz’s Kernel Driver
  • @fdiskyou: Windows Kernel Ps Callbacks Experiments
  • @matteomalvica: Silencing the EDR. How to disable process, threads and image-loading detection callbacks.
  • @0x00dtm: Defeating Userland Hooks (ft. Bitdefender) (Codice)
  • @palantir: Tampering with Windows Event Tracing: Background, Offense, and Defense

Licenza

Questo progetto è concesso in licenza secondo i termini della Apache License 2.0.

Scarica lo strumento