Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
HellHall — Performing Indirect Clean Syscalls | Kitploit
ツール/GitHubGitHub/maldev-academy/hellhall
IDS/IPS EvasionRed TeamingPayload DevelopmentAdversarial Attack
GitHubmaldev-academy/hellhall

HellHall

Performing Indirect Clean Syscalls

リポジトリを見る
618803ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

HellsHall - クリーンなシステムコールを取得する別の方法

HellsHallは、HellsGateと間接システムコールの組み合わせです。


仕組み

まず、HellsHallはシステムコールアドレスがフックされているかどうかを確認し、以下のバイトが存在するかどうかをチェックしてシステムコール番号を取得しようとします:

0x4C, 0x8B, 0xD1, 0xB8 は mov r10,rcx && mov eax,SSn を表します。これはすべてのシステムコールがこのように始まるべきであることを示しています。

この時点で、HellsGateは単にSyscall SSn(システムコール番号)を取得し、それを直接使用して、ntdll.dllのアドレス空間の外からシステムコールを呼び出します。これはそれ自体がIoCであり、そのようなシステムコールを検出するために使用できます。検出例:

  • ユーザーモードからの手動システムコールの検出

  • Fridaを使った直接システムコールの検出

一方、HellsHallはシステムコール関数のアドレスの近くでsyscall命令を探し、このシステムコール命令のアドレスをグローバル変数に保存します。その後、asmファイルから直接この命令を実行するのではなく、その変数にジャンプします。これにより、システムコール関数がntdll.dllのアドレス空間内から実行されることになり、唯一の違いはフックされていないことです。

拡張

このテクニックをさらに強化するために、TartarusGateを使用できます。


HellsGate

image


HellsHall

image


利点

RWXセクションを持つNtAllocateVirtualMemory、NtProtectVirtualMemory、NtCreateThreadExシステムコールを使用しているこのHellsHall実装を使用して、以下のEDRをバイパスします。

image


コード

GitHubリポジトリはこちらにあります。


著者

  • NULL (@NUL0x4C)
  • mr.d0x (@mrd0x)
ツールをダウンロード