Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TelemetrySourcerer — Перечислить и отключить распространённые источники телеметрии, используемые AV/EDR. | Kitploit
Инструменты/GitHubGitHub/jthuraisamy/telemetrysourcerer
Оборонительные ИнструментыRed Teaming
GitHubjthuraisamy/telemetrysourcerer

TelemetrySourcerer

Перечислить и отключить распространённые источники телеметрии, используемые AV/EDR.

Репозиторий
85413315 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Telemetry Sourcerer

Введение

Telemetry Sourcerer может перечислять и отключать общие источники телеметрии, используемые AV/EDR в Windows.

Специалисты red team и энтузиасты безопасности могут использовать этот инструмент в лабораторной среде для:

  • Выявления слепых зон в продуктах, с которыми они работают, на основе сбора данных.
  • Определения, какие источники телеметрии генерируют определённые типы событий.
  • Проверки того, может ли использование возможностей подмены инструмента привести к обнаружению.

Подробнее о создании частной лаборатории читайте в моей статье Diverting EDR Telemetry to Private Infrastructure.

ПРЕДУПРЕЖДЕНИЕ OPSEC: Хотя этот инструмент можно использовать в целевых средах, существуют риски OPSEC при использовании любого инструмента для атак «как есть». Вы можете использовать код из этого проекта в своих собственных инструментах для оперативного использования и комбинировать с другими методами, чтобы уменьшить создаваемый им след.

Возможности

  • Перечисление различных колбэков режима ядра с возможностью их подавления.
  • Обнаружение встроенных перехватчиков в пользовательском режиме внутри процесса с возможностью их отключения.
  • Вывод сеансов ETW и провайдеров с выделением потенциально подходящих для отключения.

Скриншоты





Инструкция по использованию

  1. Скачайте последний релиз.
  2. Распакуйте файлы.
  3. Запустите исполняемый файл (с повышенными привилегиями для колбэков режима ядра или большего количества сеансов ETW).

Колбэки режима ядра

Для просмотра колбэков режима ядра инструмент необходимо запускать с повышенными привилегиями для загрузки драйвера. Драйвер не имеет подписи, поэтому рассмотрите возможность включения режима тестовой подписи, временного отключения проверки подписи драйверов (DSE) или подписания драйвера действительным сертификатом:

Режим тестовой подписи

  1. Отключите BitLocker и Secure Boot.
  2. Откройте окно командной строки с повышенными привилегиями.
  3. Введите bcdedit.exe -set TESTSIGNING ON.
  4. Перезагрузите систему.
  5. Запустите Telemetry Sourcerer с повышенными привилегиями.

Отключение DSE с помощью KDU

  1. git clone https://github.com/hfiref0x/KDU.git
  2. Откройте окно командной строки с повышенными привилегиями.
  3. Введите kdu -dse 0 для отключения DSE.
  4. Запустите Telemetry Sourcerer с повышенными привилегиями.
  5. Введите kdu -dse 6 для включения DSE.

Этот вариант может быть несовместим с KPP в Windows 8.1+.

Подписание драйвера

  1. Получите SignTool из Windows SDK и соответствующий кросс-сертификат из документации Microsoft.
  2. signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
  3. Запустите Telemetry Sourcerer с повышенными привилегиями.

Ограничения

  • Этот инструмент предназначен только для исследовательских целей и не является безопасным с точки зрения OPSEC для промышленного использования.
  • Скомпилирован с помощью Visual Studio 2019 с использованием Windows 10 SDK (10.0.19041.0) и WDK (2004).
  • В настоящее время не проверяет IAT/EAT-перехватчики пользовательского режима или перехватчики режима ядра.
  • Драйвер не был тщательно протестирован на предмет злоупотребления.
  • Протестирован только на Windows 7 и 10 (x64).

Благодарности

Этот инструмент разработан @Jackson_T, но основан на работе других:

  • @gentilkiwi и @fdiskyou за код драйвера, перечисляющего функции колбэков.
  • @0x00dtm за логику сравнения встроенных перехватчиков пользовательского режима.

Связанные статьи и проекты

  • @matterpreter: Mimidrv In Depth: Exploring Mimikatz’s Kernel Driver
  • @fdiskyou: Windows Kernel Ps Callbacks Experiments
  • @matteomalvica: Silencing the EDR. How to disable process, threads and image-loading detection callbacks.
  • @0x00dtm: Defeating Userland Hooks (ft. Bitdefender) (Код)
  • @palantir: Tampering with Windows Event Tracing: Background, Offense, and Defense

Лицензия

Этот проект лицензирован в соответствии с Apache License 2.0.

Скачать инструмент