Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Nidhogg — Rootkit para Windows em Intel x64 com mais de 25 recursos, demonstrando técnicas de rootkit compatíveis com todas as versões do Windows 10 e Windows 11. | Kitploit
Ferramentas/GitHubGitHub/idov31/nidhogg
Escalada de PrivilégiosComando e ControleRed TeamingDesenvolvimento de Payloads
GitHubidov31/nidhogg

Nidhogg

Rootkit para Windows em Intel x64 com mais de 25 recursos, demonstrando técnicas de rootkit compatíveis com todas as versões do Windows 10 e Windows 11.

Ver Repositório
2.5k360há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Nidhogg

Logo

image image

Nidhogg é um rootkit multifuncional para demonstrar a variedade de operações que podem ser realizadas a partir do espaço do kernel. O objetivo do Nidhogg é fornecer um rootkit completo e fácil de usar com múltiplas funcionalidades úteis para operações. Além disso, ele também pode ser facilmente integrado ao seu framework C2.

O Nidhogg funciona em qualquer versão x64 do Windows 10 e Windows 11.

Este repositório contém um driver de kernel com um programa em C++ para se comunicar com ele.

Se quiser saber mais, consulte o wiki para uma explicação detalhada.

Funcionalidades Atuais

[!IMPORTANT]
Todas as funcionalidades foram totalmente testadas até o Windows 11 25H2. Se encontrar um problema, por favor, abra uma issue após verificar se não há uma issue já aberta.

  • Ocultar e exibir processos
  • Elevação de processos
  • Proteção de processos (anti-morte e despejo)
  • Bypass em scanners de memória (ex.: pe-sieve)
  • Ocultar e exibir threads
  • Proteção de threads (anti-morte)
  • Proteção de arquivos (anti-exclusão e sobrescrição)
  • Proteção de chaves e valores do registro (anti-exclusão e sobrescrição)
  • Ocultar chaves e valores do registro
  • Listar processos, threads, arquivos, portas, chaves e valores do registro atualmente protegidos ou ocultos
  • Patching de funções
  • Bypass AMSI embutido
  • Patch ETW embutido
  • Modificação de assinatura de processo (PP/PPL)
  • Pode ser carregado reflexivamente
  • Injeção de Shellcode
    • APC
    • NtCreateThreadEx
  • Injeção de DLL
    • APC
    • NtCreateThreadEx
  • Listar callbacks do kernel
    • ObCallbacks
    • Rotinas de criação de processos e threads
    • Rotinas de carregamento de imagem
    • Callbacks do registro
  • Remover e restaurar callbacks do kernel
  • Desabilitar / Habilitar provedores ETW (ex.: ETW-TI)
  • Ocultar e exibir módulos
  • Ocultar e exibir drivers
  • Despejo de credenciais
  • Ocultar e exibir portas
  • Nidhogg Object File (NOF) para execução de COFF em modo kernel

Carregamento Reflexivo

[!WARNING]
Ao fazer carregamento reflexivo, algumas funcionalidades serão desabilitadas por padrão e o descarregamento automático de módulos ocultos e o desacoplamento de callbacks não funcionará corretamente. É responsabilidade do usuário garantir o descarregamento manual de quaisquer módulos ocultos ao encerrar o processo e desacoplar quaisquer callbacks se o driver alvo estiver descarregando. A falha em fazer isso pode levar à instabilidade ou travamentos do sistema.

Desde a versão v0.3, o Nidhogg pode ser carregado reflexivamente com kdmapper, mas como o PatchGuard será acionado automaticamente se o driver registrar callbacks, o Nidhogg não registrará nenhum callback. Isso significa que, se você estiver carregando o driver reflexivamente, essas funcionalidades serão desabilitadas por padrão:

  • Proteção de processos
  • Proteção de threads
  • Operações de registro

Nidhogg Object File (NOF)

Desde a versão v2.0, o Nidhogg possui uma nova capacidade chamada "Nidhogg Object File" (NOF) para execução de COFF em modo kernel. Isso significa que você pode escrever seu próprio código em modo kernel e compilá-lo em um arquivo COFF que tem acesso a:

  • API do kernel do Windows (ntoskrnl)
  • Syscalls
  • API do Nidhogg (a partir da v2.1)

Esta funcionalidade não é compatível com Virtualization Based Security (VBS), pois viola tanto HVCI quanto kCFG.

Execução de Scripts (DEPRECIADO NA V2.0)

Desde a versão v1.0, o Nidhogg pode executar NidhoggScripts - uma ferramenta que permite executar vários comandos um após o outro, criando assim playbooks para o Nidhogg. Para ver como escrever um, consulte o wiki.

Devido à difícil manutenibilidade e ao fato de não ser uma funcionalidade popular, ela foi depreciada na versão v2.0 e será removida na próxima versão principal. Será substituída por outra capacidade chamada "Nidhogg Object File" (NOF) para execução de COFF em modo kernel, que terá acesso à API do Nidhogg.

Operações Iniciais (DEPRECIADO NA V2.0)

Desde a versão v1.0, o Nidhogg também pode executar NidhoggScripts como operações iniciais. Isso significa que, se ele encontrar o arquivo out.ndhg na raiz do diretório do projeto (o mesmo diretório do arquivo Python), ele executará o arquivo sempre que o driver estiver em execução.

Devido à difícil manutenibilidade e ao fato de não ser uma funcionalidade popular, ela foi depreciada na versão v2.0 e será removida na próxima versão principal. Será substituída por outra capacidade chamada "Nidhogg Object File" (NOF) para execução de COFF em modo kernel, que terá acesso à API do Nidhogg.

Funcionalidades que acionam o PatchGuard

[!CAUTION]
Sabe-se que as seguintes funcionalidades acionam o PatchGuard; você ainda pode usá-las por sua conta e risco.

  • Ocultação de processos
  • Proteção de arquivos
  • Ocultação de drivers

Uso Básico

Para ver os comandos disponíveis, execute NidhoggClient.exe ou consulte o wiki para informações detalhadas sobre como usar cada comando, os parâmetros que ele aceita e como funciona.

root@kitploit:~
NidhoggClient.exe

# Uso simples: Ocultar um processo
NidhoggClient.exe process hide 3110

Configuração

Compilando o cliente

Para compilar o cliente, você precisará ter o Visual Studio 2022 instalado e, em seguida, compile o projeto como qualquer outro projeto do Visual Studio.

Compilando o driver

Para compilar o projeto, você precisará das seguintes ferramentas:

  • Visual Studio 2022
  • Windows Driver Kit

Clone o repositório e compile o projeto:

root@kitploit:~
git clone https://github.com/Idov31/Nidhogg.git --recurse-submodules

Testando o Driver

Para testá-lo em seu ambiente de teste, execute os seguintes comandos em um cmd elevado:

root@kitploit:~
bcdedit /set testsigning on

Após reiniciar, crie um serviço e execute o driver:

root@kitploit:~
sc create nidhogg type= kernel binPath= C:\Path\To\Driver\Nidhogg.sys
sc start nidhogg

Depuração

Para depurar o driver em seu ambiente de teste, execute este comando em um cmd elevado e reinicie o computador:

root@kitploit:~
bcdedit /debug on

Após a reinicialização, você pode ver as mensagens de depuração em ferramentas como DebugView.

Recursos

  • Windows Kernel Programming Book
  • Kernel Structure Documentation
  • Ocultação de Chaves do Registro
  • Assinaturas de Processo
  • Hotfix NtCreateThreadEx
  • Despejo de Credenciais
  • Ocultação de Portas
  • Logo
  • Termcolor

Contribuições

Muito obrigado a essas pessoas que contribuíram para este projeto:

BlackOfWorld    0nlyDev    SLiNv    Grovvik

Baixar ferramenta