Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Interceptor — Interceptor é um driver de kernel focado em adulterar soluções EDR/AV no espaço do kernel. | Kitploit
Ferramentas/GitHubGitHub/nvisosecurity/interceptor
Evasão de IDS/IPSPós-ExploraçãoRed Teaming
GitHubnvisosecurity/interceptor

Interceptor

Interceptor é um driver de kernel focado em adulterar soluções EDR/AV no espaço do kernel.

Ver Repositório
1351916há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Interceptor

Autor: @Cerbersec

O Interceptor é um driver de kernel focado em adulterar soluções de EDR/AV no espaço do kernel, aplicando patches em callbacks do kernel e realizando hooking de IRPs. O Interceptor foi criado como parte de um estágio na equipe Red Team da NVISO Security. Os posts de blog associados podem ser encontrados aqui (kernel karnage).

Em 2022, o Kernel Karnage foi apresentado no SANS Pen Test HackFest, o que motivou a divulgação pública deste repositório, bem como as seguintes demonstrações:

  • https://www.youtube.com/watch?v=QHEzyCGz-rk
  • https://www.youtube.com/watch?v=EQqxQk7ytjw

Compilação

Pré-requisitos:

  • SDK do Windows 10 10.0 ou superior link
  • WDK do Windows 10 10.0 ou superior link

Etapas de compilação:

  1. git clone https://github.com/NVISO-ARES/Interceptor.git
  2. Selecione a configuração apropriada no Visual Studio. A configuração deve ser x64 Debug ou Release.
  3. Verifique se a configuração selecionada tem a assinatura de driver configurada corretamente.
    1. Modo de assinatura: Test Sign
    2. Algoritmo de hash de arquivo: sha256
  4. Compile a solução

Instalação

O driver pode ser instalado em máquinas que tenham o Driver Signature Enforcement (DSE) desabilitado ou que estejam em modo de test signing. Para uma solução que desabilite o DSE, veja aqui. Alternativas incluem assinar o driver com um certificado de assinatura de código válido.

Nota: Máquinas com Secure Boot ou Hypervisor-Protected Code Integrity (HVCI) habilitados não são vulneráveis

O driver pode ser criado e iniciado a partir de um prompt de comando ou PowerShell (cuidado com os espaços):

sc create Interceptor type= kernel binPath= C:\Path\To\Driver\Interceptor.sys
sc start Interceptor
sc stop Interceptor
sc delete Interceptor

Uso

Usage: InterceptorCLI.exe <option> <parameter> <values>
Options:
  -list <parameter>
        vendors                         List all supported EDR vendors and their modules
        modules                         List all loaded drivers
        hooked                          List all hooked drivers
        callbacks                       List all registered callbacks

  -hook <parameter>
        index           <values>        Hook driver(s) by index
        name            <device name>   Hook driver by name (\Device\Name)

  -unhook <parameter>
        index           <values>        Unhook driver(s) by index
        all                             Unhook all drivers

  -patch <parameter>
        vendor          <name>          Patch all modules associated with vendor
        module          <names>         Patch all callbacks associated with module(s)
        process         <values>        Patch process callback(s) by index
        thread          <values>        Patch thread callback(s) by index
        image           <values>        Patch image callback(s) by index
        registry        <values>        Patch registry callback(s) by index
        objectprocess   <values>        Patch object process callback(s) by index
        objectthread    <values>        Patch object thread callback(s) by index

  -restore <parameter>
        vendor          <name>          Restore all modules associated with vendor
        module          <names>         Restore all callbacks associated with module(s)
        process         <values>        Restore process callback(s) by index
        thread          <values>        Restore thread callback(s) by index
        image           <values>        Restore image callback(s) by index
        registry        <values>        Restore registry callback(s) by index
        objectprocess   <values>        Restore object process callback(s) by index
        objectthread    <values>        Restore object thread callback(s) by index
        all                             Restore all callbacks

Values: space separated. see -list <modules | hooked | callbacks>
Name: case sensitive. see -list <vendors>

Melhorias

  • Portar funcionalidade extra do cliente da versão BOF para o InterceptCLI
  • Adicionar/validar fornecedores de EDR
  • Encontrar alternativa ao SysWhispers --> detecções estáticas
  • Analisar IRPs interceptados para determinar se devem ser bloqueados ou não
  • Configurar assinatura de código válida
  • Implementar adulteração de PPL (referência)
  • Implementar adulteração de AMSI/ETW
Baixar ferramenta