Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Hunt-Weird-ImageLoads — Piccolo strumento per giocare con gli IOC causati da eventi Imageload | Kitploit
Strumenti/GitHubGitHub/theflink/hunt-weird-imageloads
Strumenti DifensiviAnalisi MalwareRilevamento IntrusioniRisposta agli IncidentiRilevamento di Anomalie
GitHubtheflink/hunt-weird-imageloads

Hunt-Weird-ImageLoads

Piccolo strumento per giocare con gli IOC causati da eventi Imageload

Vedi Repository
4783 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Hunt-Weird-ImageLoads

Questo progetto è stato creato per giocare con diversi IOC causati dagli eventi ImageLoad.
Utilizza ETW per monitorare gli eventi ImageLoad e analizza lo stack di chiamate per identificare alcuni possibili IOC, come:

  • Pagina R(W)X nello stack di chiamate
  • Modulo stomped nello stack di chiamate
  • Proxy di moduli ( ntdll -> kernel32!LoadLibrary ) come descritto qui o qui
  • Nuovo thread dedicato al caricamento di una libreria

In questo repository sono presenti due programmi di esempio per il proxy di moduli e i thread dedicati.

In action

Conclusione

Nei miei test, ho riscontrato molti falsi positivi monitorando pagine private o stomped (module stomping) nello stack di chiamate e probabilmente questo non è un IOC valido.
Tuttavia, sembra che sia il proxy di moduli che i thread dedicati siano piuttosto anomali, ma giudica tu stesso.

Utilizzo

root@kitploit:~
    --all activates all alerts
    --rx alerts on private rx regions in callstack
    --rwx alerts on private rwx regions in callstack
    --stomped alerts on stomped modules in callstack
    --proxy alerts on abnormal calls to kernel32!loadlibrary from ntdll
    --dedicatedthread alerts on thread with baseaddr on loadlibrary*

Riconoscimenti

  • @rad9800 Per un esempio di implementazione di LoadLibray tramite RtlQueueWorkItem
  • @NinjaParanoid Per un post del blog davvero fantastico su questo argomento
Scarica lo strumento