Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EtwLeakKernel — ETW 소비자로부터 커널 주소 누출. 관리자 권한 필요. | Kitploit
도구/GitHubGitHub/idov31/etwleakkernel
ReconnaissanceMemory ForensicsExploitationInformation GatheringBinary Exploitation
GitHubidov31/etwleakkernel

EtwLeakKernel

ETW 소비자로부터 커널 주소 누출. 관리자 권한 필요.

저장소 보기
94109개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EtwLeakKernel

이 저장소는 ETW를 사용하여 커널 메모리 주소를 유출하는 프로그램의 PoC를 포함합니다. 이는 소비자를 생성하고(거의 모든 공급자가 커널 주소를 유출하므로 거의 모든 공급자에 대해 가능) 스택 추적을 요청함으로써 작동합니다. 스택 추적을 받으면 이를 파싱하여 커널 메모리 주소를 추출합니다. Microsoft는 관리자에서 커널로의 경계를 보안 경계로 간주하지 않기 때문에, 이 상황은 당분간 변경되지 않을 것입니다. 일부 익스플로잇 시나리오에서 유용할 수 있습니다(예: ETW 공급자가 커널 기본 주소에서 특정 오프셋에 있는 커널 주소를 유출한다는 것을 알고 있는 경우 커널 기본 주소를 유출하려는 경우 또는 이와 관련된 다른 흥미로운 주소) 또는 그냥 파티 트릭으로 사용할 수 있습니다.

명심하세요 ETW 공급자로부터 소비를 시작하려면 관리자 권한이 필요합니다. 일반 사용자가 추적에 접근할 수 있는 ETW 이벤트를 소비하는 프로그램이 이미 있는 경우, 일반 사용자도 커널 주소를 유출할 수 있습니다. 이는 실제 커널 데이터의 유출을 제공하지 않으며, 극단적인 가장자리 경우를 제외하고는 커널 주소만 유출합니다.

poc

사용법

사용 예시는 EtwLeakKernel에서 확인할 수 있습니다. 다른 ETW 소비자를 사용하여 스택을 요청할 수도 있습니다. 이 예제에서는 Microsoft-Windows-Kernel-Network를 사용합니다.

설정

요구 사항

  • VS 2022

클론하기

root@kitploit:~
git clone https://github.com/Idov31/EtwLeakKernel --recursive
도구 다운로드