Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/idov31/etwleakkernel
РазведкаКриминалистика памятиЭксплуатацияСбор информацииЭксплуатация Бинарных Файлов
GitHubidov31/etwleakkernel

EtwLeakKernel

Утечка адресов ядра из ETW-потребителей. Требует прав администратора.

Репозиторий
94109 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
EtwLeakKernel — Утечка адресов ядра из ETW-потребителей. Требует прав администратора. | Kitploit

EtwLeakKernel

Этот репозиторий содержит PoC для программы, которая использует ETW для утечки адресов памяти ядра. Это достигается за счёт создания потребителя (почти любого провайдера, так как почти все они утекают адресами ядра) и запроса у него стек-трейса. После получения стек-трейса он анализируется для извлечения адресов памяти ядра. Поскольку Microsoft не считает права администратора относительно ядра границей безопасности, эта ситуация в ближайшее время не изменится. Может быть полезно в некоторых сценариях эксплуатации (например, если нужно получить базовый адрес ядра, когда известно, что определённый ETW-провайдер утекает адрес ядра, находящийся на некотором смещении от базового адреса ядра или любого другого интересующего адреса) или просто как трюк для вечеринок.

Имейте в виду, что для начала потребления событий от ETW-провайдеров требуются права администратора. Если уже существует программа, потребляющая события ETW, к трассировке которой обычный пользователь имеет доступ, то обычный пользователь также сможет утекать адреса ядра. Это не предоставляет утечки реальных данных ядра, только адреса ядра (кроме, возможно, экстремальных пограничных случаев).

poc

Использование

Пример использования можно посмотреть в EtwLeakKernel. Вы также можете использовать любой другой ETW-потребитель и запросить стек, в этом примере используется Microsoft-Windows-Kernel-Network.

Установка

Требования

  • VS 2022

Клонирование

root@kitploit:~
git clone https://github.com/Idov31/EtwLeakKernel --recursive
Скачать инструмент