Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Nidhogg — Руткит для Windows на Intel x64 с более чем 25 функциями, демонстрирующий методы руткитов, совместимый со всеми версиями Windows 10 и Windows 11. | Kitploit
Инструменты/GitHubGitHub/idov31/nidhogg
Повышение привилегийКомандование и УправлениеRed TeamingРазработка Полезной Нагрузки
GitHubidov31/nidhogg

Nidhogg

Руткит для Windows на Intel x64 с более чем 25 функциями, демонстрирующий методы руткитов, совместимый со всеми версиями Windows 10 и Windows 11.

Репозиторий
2.5k3601 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Nidhogg

Logo

image image

Nidhogg — это многофункциональный руткит, демонстрирующий разнообразие операций, которые можно выполнять из пространства ядра. Цель Nidhogg — предоставить универсальный и простой в использовании руткит с множеством полезных функций для операций. Кроме того, его можно легко интегрировать с вашим C2-фреймворком.

Nidhogg работает на любой версии x64 Windows 10 и Windows 11.

Этот репозиторий содержит драйвер ядра и программу на C++ для взаимодействия с ним.

Если хотите узнать больше, загляните в вики для подробного объяснения.

Текущие возможности

[!IMPORTANT]
Все функции полностью протестированы вплоть до Windows 11 25H2. Если вы столкнулись с проблемой, пожалуйста, откройте issue, предварительно убедившись, что такой проблемы ещё нет.

  • Сокрытие и отображение процессов
  • Повышение привилегий процесса
  • Защита процессов (от завершения и дампа)
  • Обход сканеров памяти (например, pe-sieve)
  • Сокрытие и отображение потоков
  • Защита потоков (от завершения)
  • Защита файлов (от удаления и перезаписи)
  • Защита ключей и значений реестра (от удаления и перезаписи)
  • Сокрытие ключей и значений реестра
  • Отображение списка защищённых или скрытых процессов, потоков, файлов, портов, ключей и значений реестра
  • Патчинг функций
  • Встроенный обход AMSI
  • Встроенный патч ETW
  • Изменение сигнатуры процесса (PP/PPL)
  • Возможность рефлексивной загрузки
  • Внедрение шеллкода
    • APC
    • NtCreateThreadEx
  • Внедрение DLL
    • APC
    • NtCreateThreadEx
  • Отображение списка колбэков ядра
    • ObCallbacks
    • Обработчики создания процессов и потоков
    • Обработчики загрузки образов
    • Колбэки реестра
  • Удаление и восстановление колбэков ядра
  • Отключение / включение провайдеров ETW (например, ETW-TI)
  • Сокрытие и отображение модулей
  • Сокрытие и отображение драйверов
  • Извлечение учётных данных (Credential Dumping)
  • Сокрытие и отображение портов
  • Объектный файл Nidhogg (NOF) для выполнения COFF в режиме ядра

Рефлексивная загрузка

[!WARNING]
При рефлексивной загрузке некоторые функции будут отключены по умолчанию, и автоматическая корректная выгрузка скрытых модулей и восстановление хуков колбэков работать не будут. Пользователь обязан вручную выгрузить любые скрытые модули при завершении процесса и восстановить все хуки колбэков, если целевой драйвер выгружается. Невыполнение этого требования может привести к нестабильности системы или сбоям.

Начиная с версии v0.3, Nidhogg можно рефлексивно загружать с помощью kdmapper, но, поскольку PatchGuard будет автоматически запущен, если драйвер регистрирует колбэки, Nidhogg не будет регистрировать никаких колбэков. Это означает, что при рефлексивной загрузке драйвера следующие функции будут отключены по умолчанию:

  • Защита процессов
  • Защита потоков
  • Операции с реестром

Объектный файл Nidhogg (NOF)

Начиная с версии v2.0, Nidhogg обладает новой возможностью под названием «Объектный файл Nidhogg» (NOF) для выполнения COFF в режиме ядра. Это означает, что вы можете написать свой собственный код в режиме ядра и скомпилировать его в COFF-файл, который имеет доступ к:

  • API ядра Windows (ntoskrnl)
  • Сисколлам
  • API Nidhogg (появится в v2.1)

Эта функция несовместима с виртуализированной безопасностью (VBS), так как нарушает как HVCI, так и kCFG.

Выполнение скриптов (УСТАРЕЛО В V2.0)

Начиная с версии v1.0, Nidhogg может выполнять NidhoggScripts — инструмент, позволяющий выполнять несколько команд одну за другой, создавая таким образом плейбуки для Nidhogg. Чтобы узнать, как написать такой скрипт, загляните в вики.

Из-за сложности поддержки и невысокой популярности эта возможность была объявлена устаревшей в версии v2.0 и будет удалена в следующем крупном релизе. На смену ей придёт другая возможность — «Объектный файл Nidhogg» (NOF) для выполнения COFF в режиме ядра, который будет иметь доступ к API Nidhogg.

Начальные операции (УСТАРЕЛО В V2.0)

Начиная с версии v1.0, Nidhogg также может выполнять NidhoggScripts в качестве начальных операций. Это означает, что если он обнаружит файл out.ndhg в корневой директории проекта (той же папке, где находится Python-файл), он будет выполнять этот файл каждый раз при запуске драйвера.

Из-за сложности поддержки и невысокой популярности эта возможность была объявлена устаревшей в версии v2.0 и будет удалена в следующем крупном релизе. На смену ей придёт другая возможность — «Объектный файл Nidhogg» (NOF) для выполнения COFF в режиме ядра, который будет иметь доступ к API Nidhogg.

Функции, запускающие PatchGuard

[!CAUTION]
Следующие функции, как известно, запускают PatchGuard; вы можете использовать их на свой страх и риск.

  • Сокрытие процессов
  • Защита файлов
  • Сокрытие драйверов

Базовое использование

Чтобы увидеть доступные команды, запустите NidhoggClient.exe или загляните в вики для получения подробной информации о том, как использовать каждую команду, какие параметры она принимает и как работает.

root@kitploit:~
NidhoggClient.exe

# Простой пример: сокрытие процесса
NidhoggClient.exe process hide 3110

Настройка

Сборка клиента

Для компиляции клиента необходимо установить Visual Studio 2022 и затем просто собрать проект, как любой другой проект Visual Studio.

Сборка драйвера

Для компиляции проекта вам понадобятся следующие инструменты:

  • Visual Studio 2022
  • Windows Driver Kit

Клонируйте репозиторий и соберите проект:

root@kitploit:~
git clone https://github.com/Idov31/Nidhogg.git --recurse-submodules

Тестирование драйвера

Чтобы протестировать драйвер в вашей тестовой среде, выполните следующие команды с повышенными правами (cmd от администратора):

root@kitploit:~
bcdedit /set testsigning on

После перезагрузки создайте службу и запустите драйвер:

root@kitploit:~
sc create nidhogg type= kernel binPath= C:\Path\To\Driver\Nidhogg.sys
sc start nidhogg

Отладка

Чтобы отлаживать драйвер в вашей тестовой среде, выполните эту команду с повышенными правами и перезагрузите компьютер:

root@kitploit:~
bcdedit /debug on

После перезагрузки вы сможете видеть сообщения отладки в таких инструментах, как DebugView.

Ресурсы

  • Windows Kernel Programming Book
  • Kernel Structure Documentation
  • Registry Keys Hiding
  • Process Signatures
  • NtCreateThreadEx Hotfix
  • Credential Dumping
  • Port Hiding
  • Logo
  • Termcolor

Участники

Большое спасибо тем, кто внёс вклад в этот проект:

BlackOfWorld    0nlyDev    SLiNv    Grovvik

Скачать инструмент