Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
TiEtwAgent — Agente di rilevamento dell'iniezione di memoria PoC basato su ETW, per scopi di ricerca offensiva e difensiva | Kitploit
Strumenti/GitHubGitHub/xuanxuan0/tietwagent
Strumenti DifensiviMemory ForensicsAnalisi MalwareApprendimento e Formazione
GitHubxuanxuan0/tietwagent

TiEtwAgent

Agente di rilevamento dell'iniezione di memoria PoC basato su ETW, per scopi di ricerca offensiva e difensiva

Vedi Repository
300465 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

TiEtwAgent - Rilevamento di iniezione di processi basato su ETW

msbuild

Questo progetto è stato creato per ricercare, costruire e testare diversi casi d'uso di rilevamento di iniezione di memoria e tecniche di bypass. L'agente utilizza il provider di traccia eventi Microsoft-Windows-Threat-Intelligence, come alternativa più moderna e stabile all'hooking in spazio utente, con il vantaggio della visibilità in modalità kernel.

Il progetto dipende dalla libreria microsoft/krabsetw per la configurazione e il consumo di ETS.

Un post di blog di accompagnamento può essere trovato qui: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

gif

Aggiungere nuovi rilevamenti

Le funzioni di rilevamento possono essere facilmente aggiunte in DetectionLogic.cpp e chiamate da detect_event(GenericEvent evt) per qualsiasi tipo di evento sorgente. Il supporto per nuovi campi evento può essere facilmente aggiunto aggiungendo il loro nome alla mappa nella dichiarazione della classe GenericEvent.

Istruzioni di configurazione

Supponendo che tu non abbia un certificato di firma attendibile da Microsoft:

  • Metti la tua macchina in modalità di firma test con bcdedit
  • Genera un certificato auto-firmato con ELAM e Code Signing EKU
  • Firma TiEtwAgent.exe e il tuo driver ELAM con il certificato
  • ./TiEtwAgent install
  • net start TiEtwAgent
  • Cerca i log, di default in C:\Windows\Temp\TiEtwAgent.txt

TODO

  • Servizio PPL, parsing eventi
  • Primo rilevamento
  • Ciclo di vita del rilevamento
  • Ciclo di vita basato sul rischio

PS. Se non vuoi scrivere un driver ELAM, puoi ottenerne uno da https://github.com/pathtofile/PPLRunner/tree/main/elam_driver

Un ringraziamento speciale a @pathtofile per il post qui: https://blog.tofile.dev/2020/12/16/elam.html

Scarica lo strumento