Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
instrumentation_callbacks — Uma prova de conceito demonstrando callbacks de instrumentação no Windows 10 21h1 com uma variável TLS para garantir que todas as chamadas de sistema sejam capturadas. | Kitploit
Ferramentas/GitHubGitHub/deputation/instrumentation_callbacks
Análise Dinâmica (Sandboxing)Engenharia ReversaDepuradoresAnálise de Binários
GitHubdeputation/instrumentation_callbacks

instrumentation_callbacks

Uma prova de conceito demonstrando callbacks de instrumentação no Windows 10 21h1 com uma variável TLS para garantir que todas as chamadas de sistema sejam capturadas.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
160282há 4 anosRevisado pelo Kitploit
Compartilhar

instrumentation_callbacks

Instrumentation callbacks são uma parte bastante divertida e não documentada do Windows. Todo o código neste repositório é lançado sob a licença MIT. Este repositório utiliza espaçamento no estilo Google C++.

PRs são bem-vindos se você encontrar problemas, bugs, ou acreditar que uma funcionalidade específica deve ser adicionada.

O que são eles?

Instrumentation callbacks permitirão que você lide com todas as syscalls (e exceções!) despachadas por um processo no qual você colocou um callback.

O problema com callbacks.

Claro, toda syscall será capturada, então enquanto o callback está em execução, você normalmente não deve emitir mais syscalls dentro dele a menos que queira acabar em recursão infinita.

Isso limitaria muito o que você pode fazer dentro do callback, ou pelo menos representaria algum tipo de desafio de design, mas no próximo parágrafo você verá uma solução bastante elegante para o problema.

Não é perfeito, já que um eventual atacante pode intencionalmente definir a variável para desabilitar o callback, mas é quase perfeito para fins de análise.

A(s) possível(eis) solução(ões).

Uma solução para este problema poderia ser definir uma flag como true/false que ativa e desativa as capacidades de análise do callback, essencialmente deixando passar todas as syscalls se outra syscall já estiver sendo tratada.

Isso, no entanto, deixará a maioria das syscalls escaparem.

Este repositório, em vez disso, resolve o problema de não ser capaz de emitir syscalls dentro de um callback definindo uma variável dependente de TLS, garantindo que lidamos com as syscalls de todas as threads enquanto podemos chamá-las nós mesmos, as únicas syscalls que perderemos são aquelas que emitiremos de dentro do callback, as quais (na maioria das situações, como aquelas em que estamos analisando software) podemos argumentar que não nos importamos.

todas

Usos hipotéticos.

Instrumentation callbacks têm muitos usos possíveis, um deles poderia ser para fins anti-cheating, você poderia analisar syscalls vindas do processo e determinar se elas vêm de um espaço de endereço ilegítimo ou estão sendo usadas para propósitos nefastos sem precisar preencher DLLs do sistema com bytepatches e hooks.

Você também poderia usá-los para obter execução de código dentro de um processo, se você puder alocar e escrever na memória e então definir as informações do processo, você será capaz de sequestrar uma thread executando uma syscall fazendo-a chamar um callback seu.

Claro, eu não aprovo o uso de qualquer código neste ou em meus outros repositórios para desenvolver software de trapaça/malicioso.

O que você faz com isso é de sua própria responsabilidade.

Baixar ferramenta