Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
process-enumeration-stealth — PoC stealth di enumerazione dei processi Windows che elenca i PID utilizzando NTFS tramite NtQueryInformationFile, bypassando le API di monitoraggio standard e abilitando l'evasione EDR durante le operazioni red team. | Kitploit
Strumenti/GitHubGitHub/lloydlabs/process-enumeration-stealth
RicognizioneEvasione IDS/IPSRaccolta InformazioniPost-ExploitRed Teaming
GitHublloydlabs/process-enumeration-stealth

process-enumeration-stealth

PoC stealth di enumerazione dei processi Windows che elenca i PID utilizzando NTFS tramite NtQueryInformationFile, bypassando le API di monitoraggio standard e abilitando l'evasione EDR durante le operazioni red team.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
84131 anno faRevisionato da Kitploit

🚴 process-enumeration-stealth

Cos'è questo?

Questo è un semplice PoC che consente di ottenere un elenco di PID che stanno attualmente utilizzando NTFS, interrogando il device di base \ntfs\ (l'oggetto di base del filesystem di Windows). Questo metodo evita la necessità di utilizzare API tipiche, come NtQuerySystemInformation o l'API di livello superiore EnumProcesses. L'uso di questo metodo di ricognizione non convenzionale potrebbe consentire agli operatori di eludere il monitoraggio tipico sugli endpoint 🎉. Grazie a Jonas Lyk per aver originariamente scoperto questo trucco.

Come funziona?

  1. Ottenere un handle a \ntfs\ con GENERIC_READ | SYNCHRONIZE
  2. Interrogare le informazioni con la classe FileProcessIdsUsingFileInformation usando l'API NtQueryInformationFile
  3. Scorrere un elenco di ID di processo PFILE_PROCESS_IDS_USING_FILE_INFORMATION

Altro

Se desideri contattarmi più velocemente, sentiti libero di farlo su Twitter o via e-mail.

Scarica lo strumento