Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
HookDump — 보안 제품 훅 탐지 | Kitploit
도구/GitHubGitHub/zeroperil/hookdump
Defensive ToolsBinary AnalysisRed Teaming
GitHubzeroperil/hookdump

HookDump

보안 제품 훅 탐지

저장소 보기웹사이트
325485년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

HookDump

EDR 함수 후크 덤프

자세한 내용은 Zeroperil 블로그 게시물을 참조하십시오 https://zeroperil.co.uk/hookdump/

소스 빌드

  • 이것을 빌드하려면 Visual Studio 2019(커뮤니티 에디션도 가능)와 CMake가 필요합니다. 배치 파일 Configure.bat는 두 개의 빌드 디렉터리와 Visual Studio 솔루션을 생성합니다.
  • 이 프로젝트는 올바른 CMake 명령줄을 사용하여 MinGW로 빌드할 수 있지만, 테스트되지 않았으며 YMMV입니다.
  • zydis 디스어셈블러에 의존성이 있으므로 프로젝트를 구성하기 전에 git에서 서브모듈을 업데이트해야 합니다.
  • 32비트와 64비트 프로젝트가 있습니다. EDR이 32/64비트에서 다른 함수를 후크할 수 있으므로 두 실행 파일을 모두 빌드하고 실행하면 더 완전한 결과를 얻을 수 있습니다.

참고 사항

  • 일부 EDR은 32비트 바이너리의 시스템 호출을 후크하기 위해 TEB 구조의 WOW 스텁(특히 Wow32Reserved)을 대체합니다. 이 경우 NTDLL에 점프 명령이 없으므로 후크가 0개로 표시될 수 있습니다. 대부분 x64 버전에서는 WOW 스텁 대신 syscall 명령어가 사용되므로 후크가 표시될 가능성이 높습니다.
  • Windows Defender는 사용자 모드 후크를 사용하지 않는다는 점을 확인했습니다.
  • 이 도구는 표준 사용자로 실행되도록 설계되었으며, 상승된 권한이 필요하지 않습니다.

감지된 후크 유형

JMP

함수에 점프 명령이 패치되어 실행 흐름을 리디렉션합니다.

WOW

WOW64 syscall 스텁이 후크된 것을 감지하여 모든 시스템 호출을 필터링할 수 있습니다.

EAT

내보내기 주소 테이블의 주소가 디스크에 있는 복사본의 내보내기 주소 테이블 주소와 일치하지 않습니다.

GPA

GetProcAddress 후크, 실험적 기능입니다. 이는 GetProcAddress의 결과가 수동으로 확인된 함수 주소와 일치하지 않을 때만 verbose 모드에서 출력됩니다. YYMV with this and some care should be taken to verify the results.

확인

프로그램이 올바르게 작동하는지 진정으로 확인하는 유일한 방법은 디버거에서 후크가 있는지 확인하는 것입니다. 후크가 0개라는 결과가 나오고 다른 결과를 기대한다면 먼저 디버거에서 확인한 후 연락해 주십시오.

도구 다운로드