Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Hunt-Weird-ImageLoads — Pequena ferramenta para brincar com IOCs causados por eventos Imageload | Kitploit
Ferramentas/GitHubGitHub/theflink/hunt-weird-imageloads
Ferramentas DefensivasAnálise de MalwareDetecção de IntrusãoResposta a IncidentesDetecção de Anomalias
GitHubtheflink/hunt-weird-imageloads

Hunt-Weird-ImageLoads

Pequena ferramenta para brincar com IOCs causados por eventos Imageload

Ver Repositório
478há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Hunt-Weird-ImageLoads

Este projeto foi criado para brincar com diferentes IOCs causados por eventos de ImageLoad.
Ele utiliza ETW para monitorar eventos de ImageLoad e percorre a pilha de chamadas para identificar alguns possíveis IOCs, como:

  • Página R(W)X na pilha de chamadas
  • Módulo stomped na pilha de chamadas
  • Proxying de módulos ( ntdll -> kernel32!LoadLibrary ) como descrito aqui ou aqui
  • Nova thread dedicada a carregar uma biblioteca

Há dois programas de exemplo para proxying de módulos e threads dedicadas neste repositório.

Em ação

Conclusão

Nos meus testes, tive muitos falsos positivos ao monitorar páginas privadas ou de módulos stomped na pilha de chamadas, e isso provavelmente não é um IOC válido.
No entanto, parece que tanto proxying de módulos quanto threads dedicadas são bastante anormais, mas veja por si mesmo.

Uso

root@kitploit:~
    --all activates all alerts
    --rx alerts on private rx regions in callstack
    --rwx alerts on private rwx regions in callstack
    --stomped alerts on stomped modules in callstack
    --proxy alerts on abnormal calls to kernel32!loadlibrary from ntdll
    --dedicatedthread alerts on thread with baseaddr on loadlibrary*

Créditos

  • @rad9800 Para um exemplo de implementação de LoadLibray via RtlQueueWorkItem
  • @NinjaParanoid Para um post de blog super legal sobre este tópico
Baixar ferramenta