Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CallstackSpoofingPOC — 다양한 EDR 우회 기법을 기반으로 한 C++ 자가 주입형 드로퍼. | Kitploit
도구/GitHubGitHub/pard0p/callstackspoofingpoc
IDS/IPS EvasionRed TeamingPayload DevelopmentAdversarial Attack
GitHubpard0p/callstackspoofingpoc

CallstackSpoofingPOC

다양한 EDR 우회 기법을 기반으로 한 C++ 자가 주입형 드로퍼.

저장소 보기
442692년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

콜스택 스푸핑 + 간접 Syscalls POC

이 프로젝트는 EDR 우회 POC에 초점을 맞춘 간단한 C++ 자체 주입 드로퍼로 구성되어 있습니다. 구현을 위해 콜 스택을 숨기기 위한 Windows Thread Pooling 과 NTDLL 후킹을 피하기 위한 indirect syscalls 사용을 결합했습니다.

2023-10-08-23-22-35-Trim

image

image

image

image

이미지에서 볼 수 있듯이, Cordyceps 코드는 syscall 명령어 중 하나를 활용하기 위해 ntdll로 점프를 수행합니다. 이는 악성 행위로 간주되어야 합니다. 그러나 ntdll에서 반환을 실행하면 ntdll 내부에 위치한 tpWorker의 코드로 돌아갑니다. 따라서 안티바이러스(AV)의 관점에서 보면 ntdll이 ntdll의 다른 부분을 호출하는 것처럼 보이므로 악성으로 간주되지 않습니다.

향후 업그레이드:

  • syscall 번호를 자동으로 검색하는 메커니즘 구현.
  • 인메모리 페이로드 복호화.

컴파일 방법:

root@kitploit:~
nasm -f win64 .\Assembly.asm -o .\Assembly.obj
g++ -o poc.exe main.cpp Assembly.obj

참고 자료:

https://0xdarkvortex.dev/hiding-in-plainsight/

https://redops.at/en/blog/direct-syscalls-vs-indirect-syscalls

https://captmeelo.com/redteam/maldev/2022/05/10/ntcreateuserprocess.html

https://klezvirus.github.io/RedTeaming/AV_Evasion/StackSpoofing/

https://medium.com/@sruthk/cracking-assembly-fastcall-calling-convention-in-x64-c6d77b51ea86

도구 다운로드