Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
TiEtwAgent — PoC メモリインジェクション検出エージェント(ETW ベース) - 攻撃および防御研究目的 | Kitploit
ツール/GitHubGitHub/xuanxuan0/tietwagent
防御ツールメモリフォレンジックマルウェア分析学習と教育
GitHubxuanxuan0/tietwagent

TiEtwAgent

PoC メモリインジェクション検出エージェント(ETW ベース) - 攻撃および防御研究目的

リポジトリを見るウェブサイト
300465年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

TiEtwAgent - ETWベースのプロセスインジェクション検出

msbuild

このプロジェクトは、様々なメモリインジェクション検出のユースケースとバイパス技術を研究、構築、テストするために作成されました。エージェントは、Microsoft-Windows-Threat-Intelligenceイベントトレーシングプロバイダーを利用しており、ユーザーランドフッキングに代わるより現代的で安定した代替手段として、カーネルモードによる可視性という利点があります。

このプロジェクトは、ETSのセットアップと消費のためにmicrosoft/krabsetwライブラリに依存しています。

関連するブログ記事はこちら: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

gif

新しい検出の追加

検出機能はDetectionLogic.cppに簡単に追加でき、任意のソースイベントタイプに対してdetect_event(GenericEvent evt)から呼び出せます。新しいイベントフィールドのサポートは、その名前をGenericEventクラス宣言内のマップに追加することで簡単に追加できます。

セットアップ手順

Microsoftが信頼する署名証明書をお持ちでない場合の前提:

  • bcdeditを使用してマシンをテスト署名モードに設定する
  • ELAMおよびコード署名EKUを含む自己署名証明書を生成する
  • TiEtwAgent.exeとELAMドライバーに証明書で署名する
  • ./TiEtwAgent install
  • net start TiEtwAgent
  • ログを確認する(デフォルトはC:\Windows\Temp\TiEtwAgent.txt)

TODO

  • PPLサービス、イベント解析
  • 最初の検出
  • 検出ライフサイクル
  • リスクベースのライフサイクル

PS. ELAMドライバーを自分で作成したくない場合は、https://github.com/pathtofile/PPLRunner/tree/main/elam_driver から入手できます。

Special thanks to @pathtofile for the post here: https://blog.tofile.dev/2020/12/16/elam.html

ツールをダウンロード