Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/nvisosecurity/interceptor
Evasão de IDS/IPSPós-ExploraçãoRed Teaming
GitHubnvisosecurity/interceptor

Interceptor

Interceptor é um driver de kernel focado em adulterar soluções EDR/AV no espaço do kernel.

Ver Repositório
135195há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Interceptor

Autor: @Cerbersec

O Interceptor é um driver de kernel focado em adulterar soluções de EDR/AV no espaço do kernel, aplicando patches em callbacks do kernel e realizando hooking de IRPs. O Interceptor foi criado como parte de um estágio na equipe Red Team da NVISO Security. Os posts de blog associados podem ser encontrados aqui (kernel karnage).

Em 2022, o Kernel Karnage foi apresentado no SANS Pen Test HackFest, o que motivou a divulgação pública deste repositório, bem como as seguintes demonstrações:

  • https://www.youtube.com/watch?v=QHEzyCGz-rk
  • https://www.youtube.com/watch?v=EQqxQk7ytjw

Compilação

Pré-requisitos:

  • SDK do Windows 10 10.0 ou superior link
  • WDK do Windows 10 10.0 ou superior link

Etapas de compilação:

  1. git clone https://github.com/NVISO-ARES/Interceptor.git
  2. Selecione a configuração apropriada no Visual Studio. A configuração deve ser x64 Debug ou Release.
  3. Verifique se a configuração selecionada tem a assinatura de driver configurada corretamente.
  • Modo de assinatura: Test Sign
  • Algoritmo de hash de arquivo: sha256
  • Compile a solução
  • Instalação

    O driver pode ser instalado em máquinas que tenham o Driver Signature Enforcement (DSE) desabilitado ou que estejam em modo de test signing. Para uma solução que desabilite o DSE, veja aqui. Alternativas incluem assinar o driver com um certificado de assinatura de código válido.

    Nota: Máquinas com Secure Boot ou Hypervisor-Protected Code Integrity (HVCI) habilitados não são vulneráveis

    O driver pode ser criado e iniciado a partir de um prompt de comando ou PowerShell (cuidado com os espaços):

    root@kitploit:~
    sc create Interceptor type= kernel binPath= C:\Path\To\Driver\Interceptor.sys
    sc start Interceptor
    sc stop Interceptor
    sc delete Interceptor
    

    Uso

    root@kitploit:~
    Usage: InterceptorCLI.exe <option> <parameter> <values>
    Options:
      -list <parameter>
            vendors                         List all supported EDR vendors and their modules
            modules                         List all loaded drivers
            hooked                          List all hooked drivers
            callbacks                       List all registered callbacks
    
      -hook <parameter>
            index           <values>        Hook driver(s) by index
            name            <device name>   Hook driver by name (\Device\Name)
    
      -unhook <parameter>
            index           <values>        Unhook driver(s) by index
            all                             Unhook all drivers
    
      -patch <parameter>
            vendor          <name>          Patch all modules associated with vendor
            module          <names>         Patch all callbacks associated with module(s)
            process         <values>        Patch process callback(s) by index
            thread          <values>        Patch thread callback(s) by index
            image           <values>        Patch image callback(s) by index
            registry        <values>        Patch registry callback(s) by index
            objectprocess   <values>        Patch object process callback(s) by index
            objectthread    <values>        Patch object thread callback(s) by index
    
      -restore <parameter>
            vendor          <name>          Restore all modules associated with vendor
            module          <names>         Restore all callbacks associated with module(s)
            process         <values>        Restore process callback(s) by index
            thread          <values>        Restore thread callback(s) by index
            image           <values>        Restore image callback(s) by index
            registry        <values>        Restore registry callback(s) by index
            objectprocess   <values>        Restore object process callback(s) by index
            objectthread    <values>        Restore object thread callback(s) by index
            all                             Restore all callbacks
    
    Values: space separated. see -list <modules | hooked | callbacks>
    Name: case sensitive. see -list <vendors>
    

    Melhorias

    • Portar funcionalidade extra do cliente da versão BOF para o InterceptCLI
    • Adicionar/validar fornecedores de EDR
    • Encontrar alternativa ao SysWhispers --> detecções estáticas
    • Analisar IRPs interceptados para determinar se devem ser bloqueados ou não
    • Configurar assinatura de código válida
    • Implementar adulteração de PPL (referência)
    • Implementar adulteração de AMSI/ETW
    Baixar ferramenta