Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/jthuraisamy/telemetrysourcerer
Ferramentas DefensivasRed Teaming
GitHubjthuraisamy/telemetrysourcerer

TelemetrySourcerer

Enumere e desabilite fontes comuns de telemetria usadas por AV/EDR.

Ver Repositório
8541331há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Telemetry Sourcerer

Introdução

O Telemetry Sourcerer pode enumerar e desativar fontes comuns de telemetria usadas por AV/EDR no Windows.

Profissionais de equipes vermelhas e entusiastas de segurança podem usar esta ferramenta em um ambiente de laboratório para:

  • Identificar pontos cegos baseados em coleta nos produtos que estão enfrentando.
  • Determinar quais fontes de telemetria geram tipos específicos de eventos.
  • Validar se o uso dos recursos de adulteração da ferramenta pode levar à detecção.

Para detalhes sobre como montar um laboratório privado, considere ler meu post sobre Desviando Telemetria de EDR para Infraestrutura Privada.

AVISO DE OPSEC: Embora seja possível usar isso em ambientes direcionados, existem riscos de OPSEC ao usar qualquer ferramenta de segurança ofensiva como está. Você pode, em vez disso, aproveitar o código deste projeto em suas próprias ferramentas para uso operacional e combiná-lo com outras técnicas para reduzir a pegada que ele cria.

Recursos

  • Enumera vários callbacks em modo kernel com capacidade de suprimi-los.
  • Detecta hooks em modo de usuário inline dentro do processo, com capacidade de removê-los.
  • Lista sessões e provedores de ETW, destacando os potencialmente relevantes para desabilitar.

Capturas de Tela





Instruções de Uso

  1. Baixe o último lançamento.
  2. Extraia os arquivos.
  3. Execute o executável (com privilégios elevados para callbacks em modo kernel ou mais sessões de ETW).

Callbacks em Modo Kernel

Para visualizar callbacks em modo kernel, a ferramenta precisa ser executada com privilégios elevados para carregar um driver. O driver não vem assinado, então considere ativar o modo de teste de assinatura, desabilitar temporariamente a imposição de assinatura de driver (DSE) ou assinar o driver com um certificado válido:

Modo de Teste de Assinatura

  1. Desabilite o BitLocker e o Secure Boot.
  2. Abra uma janela do Prompt de Comando com privilégios elevados.
  3. Digite bcdedit.exe -set TESTSIGNING ON.
  4. Reinicie o sistema.
  5. Execute o Telemetry Sourcerer com privilégios elevados.

Desabilitar DSE com KDU

  1. git clone https://github.com/hfiref0x/KDU.git
  2. Abra uma janela do Prompt de Comando com privilégios elevados.
  3. Digite kdu -dse 0 para desabilitar DSE.
  4. Execute o Telemetry Sourcerer com privilégios elevados.
  5. Digite kdu -dse 6 para habilitar DSE.

Esta opção pode ser incompatível com KPP no Windows 8.1+.

Assinar Driver

  1. Obtenha o SignTool do Windows SDK e um cross-certificate apropriado da Microsoft Docs.
  2. signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
  3. Execute o Telemetry Sourcerer com privilégios elevados.

Advertências e Limitações

  • Esta ferramenta é apenas para fins de pesquisa e não é segura em termos de OPSEC para uso em produção.
  • Compilada com Visual Studio 2019 usando Windows 10 SDK (10.0.19041.0) e WDK (2004).
  • Atualmente não verifica hooks IAT/EAT em modo de usuário nem hooks em modo kernel.
  • O driver não foi testado exaustivamente para casos de abuso.
  • Testado apenas no Windows 7 e 10 (x64).

Créditos

Esta ferramenta foi desenvolvida por @Jackson_T, mas se baseia no trabalho de outros:

  • @gentilkiwi e @fdiskyou pelo código do driver que enumera funções de callback.
  • @0x00dtm pela lógica de comparação de hooks inline em modo de usuário.

Artigos e Projetos Relacionados

  • @matterpreter: Mimidrv em Profundidade: Explorando o Driver de Kernel do Mimikatz
  • @fdiskyou: Experimentos com Callbacks Ps do Kernel do Windows
  • @matteomalvica: Silenciando o EDR. Como desabilitar callbacks de detecção de processos, threads e carregamento de imagens.
  • @0x00dtm: Derrotando Hooks em Modo de Usuário (com Bitdefender) (Código)
  • @palantir: Adulterando o Rastreamento de Eventos do Windows: Antecedentes, Ofensiva e Defensiva

Licença

Este projeto está licenciado sob a Licença Apache 2.0.

Baixar ferramenta