Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
process-enumeration-stealth — Стелс-PoC перечисления процессов Windows, который получает список PID через NTFS с помощью NtQueryInformationFile, минуя стандартные API мониторинга и обеспечивая обход EDR во время red team-операций. | Kitploit
Инструменты/GitHubGitHub/lloydlabs/process-enumeration-stealth
РазведкаОбход IDS/IPSСбор информацииПост-эксплуатацияRed Teaming
GitHublloydlabs/process-enumeration-stealth

process-enumeration-stealth

Стелс-PoC перечисления процессов Windows, который получает список PID через NTFS с помощью NtQueryInformationFile, минуя стандартные API мониторинга и обеспечивая обход EDR во время red team-операций.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
841352 лет назадПроверено Kitploit

🚴 process-enumeration-stealth

Что это?

Это простой PoC, который позволяет получить список PID, использующих NTFS в данный момент, путем запроса базового устройства \ntfs\ (базового объекта файловой системы Windows). Использование этого метода обходит необходимость применения типичных API, таких как NtQuerySystemInformation или высокоуровневого EnumProcesses. Использование этого нетипичного метода разведки может позволить операторам обходить типичный мониторинг на конечных точках 🎉. Спасибо Jonas Lyk за первоначальное обнаружение этого трюка.

Как это работает?

  1. Получить дескриптор \ntfs\ с правами GENERIC_READ | SYNCHRONIZE
  2. Запросить информацию с помощью класса FileProcessIdsUsingFileInformation, используя API NtQueryInformationFile
  3. Пройтись по списку идентификаторов процессов PFILE_PROCESS_IDS_USING_FILE_INFORMATION

Прочее

Если вы хотите связаться со мной быстрее, обращайтесь в Twitter или по электронной почте.

Скачать инструмент