Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
process-enumeration-stealth — PoC furtiva de enumeração de processos do Windows que lista PIDs usando NTFS via NtQueryInformationFile, contornando APIs de monitoramento padrão e permitindo evasão de EDR durante operações de red team. | Kitploit
Ferramentas/GitHubGitHub/lloydlabs/process-enumeration-stealth
ReconhecimentoEvasão de IDS/IPSColeta de InformaçõesPós-ExploraçãoRed Teaming
GitHublloydlabs/process-enumeration-stealth

process-enumeration-stealth

PoC furtiva de enumeração de processos do Windows que lista PIDs usando NTFS via NtQueryInformationFile, contornando APIs de monitoramento padrão e permitindo evasão de EDR durante operações de red team.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
84135há 2 anosRevisado pelo Kitploit

🚴 process-enumeration-stealth

O que é isto?

Isto é um PoC simples que permite obter uma lista de PIDs que estão atualmente a utilizar NTFS, consultando o dispositivo base \ntfs\ (o objeto base do sistema de ficheiros do Windows). Este método contorna a necessidade de utilizar APIs típicas, como NtQuerySystemInformation ou o EnumProcesses de nível superior. A utilização deste método de reconhecimento atípico pode permitir que os operadores evitem a monitorização típica em endpoints 🎉. Agradecimento a Jonas Lyk por ter encontrado originalmente este truque.

Como funciona isto?

  1. Obtenha um handle para \ntfs\ com GENERIC_READ | SYNCHRONIZE
  2. Consulte a informação com a classe FileProcessIdsUsingFileInformation utilizando a API NtQueryInformationFile
  3. Percorra uma lista PFILE_PROCESS_IDS_USING_FILE_INFORMATION de IDs de processos

Outros

Se pretender contactar-me mais rapidamente, não hesite em fazê-lo no Twitter ou por e-mail.

Baixar ferramenta