Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ProcessHider — 監視アプリケーションからプロセスを隠蔽するポストエクスプロイテーションツール。 | Kitploit
ツール/GitHubGitHub/m00nrise/processhider
特権昇格永続化メカニズムIDS/IPS回避ポストエクスプロイトペネトレーションテストレッドチーミング
GitHubm00nrise/processhider

ProcessHider

監視アプリケーションからプロセスを隠蔽するポストエクスプロイテーションツール。

リポジトリを見る
74617753年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

#ProcessHider

作成者: M00nRise

重要な注意

このツールは、ペネトレーションテストおよびその他のホワイトハット活動にのみ使用が許可されています。不正使用は固く禁止されています!

概要

ProcessHiderは、タスクマネージャーやプロセスエクスプローラーなどの監視ツールからプロセスを隠蔽するために設計されたポストエクスプロイテーションツールです。これにより、管理者がペイロードのプロセスを発見することを防ぎます。このツールは、OSのバージョンを自動検出して適切なバージョンを使用することで、32ビット版と64ビット版の両方で動作します。

ProcessHiderは、EXEファイルまたはPowershellスクリプトとして利用可能です。

ライセンス

このツールはBSD-3ライセンスの下で提供されています:

Copyright (c) 2016, M00nRise

All rights reserved.

以下に定める条件に従い、本ソフトウェアおよび関連する文書ファイル(以下「ソフトウェア」)の複製物を取得する者に対し、ソフトウェアを無制限に扱うことを許可します。これには、ソフトウェアの複製、変更、統合、公開、頒布、サブライセンス、および/または販売の権利、およびソフトウェアを提供される者に同様のことを許可する権利が、以下の条件に従うことを条件として含まれます。

上記の著作権表示およびこの許諾表示は、ソフトウェアのすべての複製または重要な部分に含まれるものとします。

ソフトウェアは「現状のまま」提供され、明示的であるか黙示的であるかを問わず、いかなる種類の保証も伴いません。これには、商品性、特定目的への適合性、および非侵害の黙示的保証が含まれますが、これに限りません。いかなる場合においても、著作者または著作権者は、契約行為、不法行為、またはその他の行為にかかわらず、ソフトウェアまたはソフトウェアの使用もしくはその他の取引に起因または関連して生じるいかなる請求、損害、その他の責任も負いません。

ProcessHiderの使用方法

プロジェクトをビルドするには、ルートディレクトリにある「build-me.bat」を使用してください。 完全なスクリプトには、EXE版とPowershell版の2種類があります。

EXEを使用するには、MainFile\ にあるメインファイルProcessHiderをcmdから呼び出し、以下のオプションを使用します:

  • -i - 隠蔽したいプロセスIDをカンマ区切りで指定します(スペースなし!)
  • -n - 隠蔽したいプロセス名をカンマ区切りで指定します(スペースなし)
  • -x - デフォルト以外で回避したい監視アプリケーションを指定します(デフォルト: powershell.exe,taskmgr.exe,procexp.exe,procexp64.exe,perfmon.exe)

Powershellを使用するには、Powershell\Output\fullScript.ps1を、EXEと同じ引数で使用してください。

使用例:

root@kitploit:~
`ProcessHider -i 5454,3672 -n "chrome.exe,notepad.exe" -x "cmd.exe"`

注:少なくとも -i または -n のいずれかを使用する必要があります。隠蔽ツールは自身も隠蔽するようになっています。

外部ライブラリと依存関係

このプロジェクトは以下のライブラリとプロジェクトを使用しています:

findvsスクリプトはEasyHookから取得: https://easyhook.github.io/

Invoke-ReflectivePEInjection(作者: clymb3r)、入手先: https://github.com/PowerShellMafia/PowerSploit/blob/master/CodeExecution/Invoke-ReflectivePEInjection.ps1

Xgetopt(作者: Hans Dietrich)、入手先: http://www.codeproject.com/Articles/1940/XGetopt-A-Unix-compatible-getopt-for-MFC-and-Win32

NtHookEngine(作者: Daniel Pistelli)、入手先: http://www.codeproject.com/Articles/21414/Powerful-x-x-Mini-Hook-Engine

ReflectiveDLLInjection(作者: Stephen Fewer of Harmony Security)、入手先: https://github.com/stephenfewer/ReflectiveDLLInjection

「Easy way to set up global API hooks」(作者: Sergey Podobry, Apriorit Inc)、入手先: http://www.codeproject.com/Articles/49319/Easy-way-to-set-up-global-API-hooks

これらのライブラリやVC++ランタイムには依存していません。すべて静的にリンクされているためです。

構造と動作

まず、隠蔽ツールはOSが32ビットか64ビットかをチェックし、適切なバージョンを選択します。 次に、デーモンを起動し、禁止された監視ツールのいずれかを監視します。見つけた場合、DLL注入を使用してペイロードを起動します。ペイロードはNtQuerySystemInformation(OSツールがアクティブなプロセスを列挙するために使用するメソッド)への呼び出しをフックし、指定された各プロセス(およびデーモン)を結果から削除します。

貢献

貢献は大歓迎です。 Powershellスクリプトを扱う際は、「fullScript」ではなく「daemon-integration」と「Invoke-ReflectivePEInjectionLite」を編集してください。ビルドスクリプトがこれらのファイルをソースとしてfullScript/に使用するためです。

問題点と今後の課題

問題点:

  • Powershellインジェクター(Invoke-ReflectivePEInjection)が非常に遅い。このスクリプトを改善する必要があります。
  • 注入中に隠蔽ツールがクラッシュすることがある(プロセスが閉じられている間に発生するようです)
  • 「Get-Process」を使用してプロセスリストを取得しようとした後にPowershellがクラッシュすることがあった。
  • プロセスが読み込まれた直後に注入するとクラッシュする可能性がある(特にProcess Explorer)。現在は短い遅延で修正されているが、遅延が目立つことがあるため、より良い解決策が必要。

今後の課題:

  • 「tasklist.exe」への呼び出しをフックする方法を見つける – 現在は速すぎる(別のAPI呼び出しを使用するかも?)
  • このツールのPowershell版を作成
  • 注入されたDLLに引数を渡すより洗練された方法を作成
  • リンクリストの使用をC++11テンプレートに置き換える
ツールをダウンロード