Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CallstackSpoofingPOC — 様々なEDR回避技術に基づくC++製の自己注入型ドロッパー。 | Kitploit
ツール/GitHubGitHub/pard0p/callstackspoofingpoc
IDS/IPS回避レッドチーミングペイロード開発敵対的攻撃
GitHubpard0p/callstackspoofingpoc

CallstackSpoofingPOC

様々なEDR回避技術に基づくC++製の自己注入型ドロッパー。

リポジトリを見る
442692年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

コールスタックスプーフィング + 間接システムコール POC

このプロジェクトは、EDR回避に焦点を当てたPOCである、シンプルなC++製のセルフインジェクションドロッパーで構成されています。これを実装するために、コールスタックを隠すための Windows Thread Pooling と、NTDLLでのフッキングを回避するための 間接システムコール の使用を組み合わせました。

2023-10-08-23-22-35-Trim

image

image

image

image

画像からわかるように、Cordycepsのコードは、syscall命令の1つを利用するためにntdllへのジャンプを実行します。これは悪意のある動作と見なされるべきですが、ntdll内でリターンを実行すると、ntdll内に位置するtpWorkerのコードに戻ります。したがって、アンチウイルス(AV)の視点からは、ntdllがntdllの別の部分に呼び出しを行っているように見えるため、これは悪意のあるものとは見なされません。

今後のアップグレード:

  • syscall番号を自動的に検索するメカニズムを実装する。
  • インメモリでのペイロード復号。

コンパイルするには:

root@kitploit:~
nasm -f win64 .\Assembly.asm -o .\Assembly.obj
g++ -o poc.exe main.cpp Assembly.obj

リソース:

https://0xdarkvortex.dev/hiding-in-plainsight/

https://redops.at/en/blog/direct-syscalls-vs-indirect-syscalls

https://captmeelo.com/redteam/maldev/2022/05/10/ntcreateuserprocess.html

https://klezvirus.github.io/RedTeaming/AV_Evasion/StackSpoofing/

https://medium.com/@sruthk/cracking-assembly-fastcall-calling-convention-in-x64-c6d77b51ea86

ツールをダウンロード