Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
TelemetrySourcerer — AV/EDRが使用する一般的なテレメトリソースを列挙し、無効化します。 | Kitploit
ツール/GitHubGitHub/jthuraisamy/telemetrysourcerer
防御ツールレッドチーミング
GitHubjthuraisamy/telemetrysourcerer

TelemetrySourcerer

AV/EDRが使用する一般的なテレメトリソースを列挙し、無効化します。

リポジトリを見る
85413315年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Telemetry Sourcerer

はじめに

Telemetry Sourcerer は、Windows の AV/EDR で使用される一般的なテレメトリソースを列挙および無効化できます。

レッドチームやセキュリティ愛好家は、このツールをラボ環境で使用して、以下のことができます:

  • 対象製品における収集ベースのブラインドスポットを特定する。
  • 特定の種類のイベントを生成するテレメトリソースを特定する。
  • ツールの改ざん機能を使用することで検出につながるかどうかを検証する。

プライベートラボの構築の詳細については、EDRテレメトリをプライベートインフラストラクチャに転送する に関する私の投稿をお読みください。

OPSEC警告: 対象環境でこれを使用することは可能ですが、攻撃用セキュリティツールをそのまま使用する場合にはOPSECリスクがあります。代わりに、このプロジェクトのコードを独自のツールに組み込んで運用に使用し、他の技術と組み合わせることで、生成されるフットプリントを減らすことができます。

機能

  • カーネルモードコールバックを列挙し、抑制する機能を提供する。
  • プロセス内のインラインユーザーモードフックを検出し、アンフックする機能を提供する。
  • ETWセッションとプロバイダを一覧表示し、無効にすべき可能性のあるものを強調表示する。

スクリーンショット





使用手順

  1. 最新リリース をダウンロードする。
  2. ファイルを解凍する。
  3. 実行可能ファイルを起動する(カーネルモードコールバックやより多くのETWセッションのために管理者権限で実行する)。

カーネルモードコールバック

カーネルモードコールバックを表示するには、ドライバをロードするために管理者権限でツールを実行する必要があります。ドライバは署名されていないため、テスト署名モードを有効にする、ドライバ署名強制(DSE)を一時的に無効にする、または有効な証明書でドライバに署名することを検討してください:

テスト署名モード

  1. BitLockerとセキュアブートを無効にする。
  2. 管理者としてコマンドプロンプトを開く。
  3. bcdedit.exe -set TESTSIGNING ON を入力する。
  4. システムを再起動する。
  5. Telemetry Sourcerer を管理者権限で起動する。

KDU でDSEを無効にする

  1. git clone https://github.com/hfiref0x/KDU.git
  2. 管理者としてコマンドプロンプトを開く。
  3. DSEを無効にするために kdu -dse 0 を入力する。
  4. Telemetry Sourcerer を管理者権限で起動する。
  5. DSEを有効にするために kdu -dse 6 を入力する。

このオプションは、Windows 8.1以降の KPP と 互換性がない 可能性があります。

ドライバに署名する

  1. Windows SDKから SignTool を、Microsoft Docsから適切な クロス証明書 を入手する。
  2. signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
  3. Telemetry Sourcerer を管理者権限で起動する。

注意事項と制限事項

  • このツールは研究目的のみを意図しており、本番環境での使用はOPSEC的に安全ではありません。
  • Visual Studio 2019、Windows 10 SDK(10.0.19041.0)、WDK(2004)を使用してコンパイルされています。
  • 現在、IAT/EATユーザーモードフックやカーネルモードフックは検索しません。
  • ドライバは悪用ケースについて十分にテストされていません。
  • Windows 7および10(x64)でのみテストされています。

クレジット

このツールは @Jackson_T によって開発されましたが、以下の人々の作業に基づいています:

  • @gentilkiwi と @fdiskyou - コールバック関数を列挙するドライバコードを提供。
  • @0x00dtm - インラインユーザーモードフック比較ロジックを提供。

関連記事とプロジェクト

  • @matterpreter: Mimidrv 詳細:Mimikatzのカーネルドライバを探る
  • @fdiskyou: WindowsカーネルPsコールバック実験
  • @matteomalvica: EDRを沈黙させる。プロセス、スレッド、イメージローディング検出コールバックを無効にする方法。
  • @0x00dtm: ユーザーランドフックを打倒する(Bitdefender編) (コード)
  • @palantir: Windowsイベントトレーシングの改ざん:背景、攻撃、防御

ライセンス

このプロジェクトはApache License 2.0の下でライセンスされています。

ツールをダウンロード