Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TimeException — Инструмент для поиска папок, исключённых из сканирования антивирусом в реальном времени, с помощью временного оракула. | Kitploit
Инструменты/GitHubGitHub/bananabr/timeexception
РазведкаСбор информацииТестирование на ПроникновениеRed TeamingСостязательная Атака
GitHubbananabr/timeexception

TimeException

Инструмент для поиска папок, исключённых из сканирования антивирусом в реальном времени, с помощью временного оракула.

Репозиторий
232152 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Дисклеймер

Этот инструмент предоставляется исключительно в образовательных целях. Любые действия и активность, связанные с материалом, содержащимся в этом репозитории, являются исключительно вашей ответственностью. Неправильное использование этого инструмента может привести к уголовному преследованию соответствующих лиц. Автор не будет нести ответственность, если против каких-либо лиц, использующих предоставленный инструмент для нарушения закона, будут выдвинуты уголовные обвинения.

Что это такое?

Инструмент класса proof-of-concept, созданный для выявления папок, исключённых из антивирусного сканирования в реальном времени в системах Windows.

Как это работает?

Инструмент принимает путь к папке в качестве аргумента и перебирает её вложенные каталоги на глубину Y. Y — это аргумент максимальной глубины, задаваемый пользователем. Инструмент создаёт N файлов размером 512 байт со случайным содержимым в каждом каталоге. N — это размер выборки, задаваемый пользователем. Большее значение N обеспечивает большую точность и снижает количество ложных срабатываний. Чем больше N, тем больше файлов создаётся. Следовательно, тем дольше будет выполняться инструмент. В ходе моих тестов пять тысяч обеспечили хорошее соотношение времени и точности. Затем инструмент фиксирует среднее количество времени, затраченного на создание файлов в каждом из каталогов. Наконец, инструмент проверяет, есть ли каталоги, среднее время записи в которых как минимум на X% быстрее глобального среднего. X называется параметром чувствительности. Судя по моим тестам, 0,25 (25%) подходит для большинства случаев.

Почему это работает?

Антивирусные решения проверяют большую часть содержимого, записываемого на диск, и перехватывают вызовы, связанные с записью файлов. Этот дополнительный шаг может создать измеримую разницу во времени при записи в папку, исключённую из сканирования в реальном времени. На следующем графике показано среднее количество микросекунд, затрачиваемых на запись файла в нескольких папках во время первоначальных тестов инструмента. Две папки, исключённые из сканирования в реальном времени, выделены на рисунке.

path x elapsed time graph

Как использовать?

Компиляция

  • Установите и настройте https://vcpkg.io/en/index.html
  • Установите зависимость boost-process с помощью vcpkg
  • Скомпилируйте проект с помощью Visual Studio 2019+.

Режимы выполнения

Режим выполнения для папок

Режим выполнения 0 (--mode 0) пытается выявить папки из списка исключений Defender. Пользователь должен предоставить список папок для тестирования через аргумент --targets. Аргумент --sample-size можно использовать для настройки количества файлов, создаваемых в каждом каталоге.

Пример:

root@kitploit:~
TimeException.exe --sample-size 1000 --mode 0 --targets dirs.txt

Режим выполнения для расширений

Режим выполнения 1 (--mode 1) пытается выявить расширения из списка исключений Defender. Пользователь должен предоставить список расширений для тестирования через аргумент --targets. Расширения в файле целей должны иметь формат .ext (например, .png, .txt, .foobar и т.д.). Аргумент --sample-size можно использовать для настройки количества файлов, создаваемых для каждого расширения.

Пример:

root@kitploit:~
TimeException.exe --sample-size 1000 --mode 1 --targets exts.txt

Режим выполнения для процессов

Режим выполнения 2 (--mode 2) пытается выявить процессы из списка исключений Defender. Пользователь должен предоставить список имён процессов для тестирования через аргумент --targets. Расширения в файле целей должны иметь формат program.exe (например, calc.exe, mspaint.exe и т.д.). Режим выполнения для процессов требует указания бенчмаркера. Бенчмаркер — это консольное приложение, которое принимает --sample-size в качестве допустимого аргумента и выводит число с плавающей запятой двойной точности. TimeException сам является бенчмаркером. Аргумент --sample-size можно использовать для настройки количества операций, выполняемых бенчмаркером для вычисления результата.

Пример:

root@kitploit:~
TimeException.exe --sample-size 1500 --ref 3.7225 --mode 2 --benchmarker .\TimeException.exe --targets procs.txt

Режим выполнения для файлов

Режим выполнения 3 (--mode 3) ещё не реализован.

Режим выполнения бенчмарка

Режим выполнения 4 (--mode 4) измеряет среднее время, необходимое для записи файла размером 512 байт в текущий каталог. Аргумент --sample-size можно использовать для настройки количества файлов, используемых для расчёта среднего времени записи.

Режим бенчмарка — это режим работы TimeException по умолчанию.

Пример:

root@kitploit:~
TimeException.exe --mode 4 --sample-size 5000

Общие инструкции по использованию

root@kitploit:~
Usage:
TimeException.exe [options]

Options:
Usage:
-h|--help     Print usage instructions
--mode        Exceptions to look folder. 0=Folder, 1=Extensions, 2=Process, 3=file, 4=benchmark (Default=4)
--ref         Reference time value. Default=global average
--sample-size Sample size to use. Default=500
--sensitivity Sensitivity value. Default=0.25
--benchmarker Fully qualified path to a benchmarker executable
--verbose     Increase verbosity
--targets     File containing folder paths, extensions, or process names depending on the mode selected

Примечания

  • Для большинства своих тестов я использовал Microsoft Defender. Результаты могут отличаться при использовании других AV/EDR-движков.
  • В реальном Red Team-проекте я бы запускал инструмент несколько раз в разное время суток, прежде чем пытаться записать какие-либо пейлоады в обнаруженные инструментом папки. Нагрузка на диск меняется, и ложные срабатывания неизбежны.

"Buy Me A Coffee"

Скачать инструмент