Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Hunt-Weird-Syscalls — POC baseado em ETW para identificar syscalls diretas e indiretas | Kitploit
Ferramentas/GitHubGitHub/theflink/hunt-weird-syscalls
Ferramentas DefensivasAnálise de MalwareDetecção de IntrusãoDetecção de Anomalias
GitHubtheflink/hunt-weird-syscalls

Hunt-Weird-Syscalls

POC baseado em ETW para identificar syscalls diretas e indiretas

Ver Repositório
195245há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Hunt-Weird-Syscalls

Este é um POC baseado em ETW para monitorar syscalls anormais.

Por enquanto, os syscalls NtOpenThread e NtSetContextThread são monitorados para identificar IOCs que indicam syscalls diretos e indiretos.

Descrição

Este projeto usa ETW, mais precisamente provedores de ETW baseados no kernel, para monitorar IOCs.
Os provedores de ETW que residem no kernel podem ser efetivamente utilizados, pois os calltraces dos eventos emitidos contêm o endereço no modo de usuário (usermode) de onde o syscall foi realizado.

Isso permite monitorar IOCs que indicam syscalls diretos e indiretos, uma técnica frequentemente utilizada por atores de ameaças:

1: Um syscall foi realizado a partir de um módulo não confiável (=syscall direto)
2: O stub de syscall usado no ntdll não corresponde ao syscall realizado (=syscall indireto)

Este projeto usa o Provedor: Microsoft-Windows-Kernel-Audit-API-Calls para monitorar eventos de OpenThread e acionados respectivamente pelos syscalls ou . Os calltraces são habilitados usando a flag .

SetContextThread
NtSetContextThread
NtOpenThread

EVENT_ENABLE_PROPERTY_STACK_TRACE

Este é um POC e monitora apenas dois syscalls específicos. É claro que é possível usar outros provedores baseados no kernel para melhorar a telemetria.

Testes

Este projeto contém dois programas de exemplo que usam syscalls diretos e indiretos criados com o incrível SysWhispers3. Eles foram gerados da seguinte forma:

root@kitploit:~
python3 syswhispers.py -a x64 -m jumper_randomized --functions NtSetContextThread
python3 syswhispers.py -a x64 -m embedded --functions NtSetContextThread

Após a execução, syscalls anormais devem ser identificados:

Identificação de Syscalls Anormais

Testado em 10.0.19044.

Créditos

  • KrabsETW
  • SysWhispers3
  • documentação do provedor etw por repnz
  • @OutflankNL por IsElevated()
  • @trickster012 por testes e suporte <3
Baixar ferramenta