Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HellHall — Performing Indirect Clean Syscalls | Kitploit
Инструменты/GitHubGitHub/maldev-academy/hellhall
IDS/IPS EvasionRed TeamingPayload DevelopmentAdversarial Attack
GitHubmaldev-academy/hellhall

HellHall

Performing Indirect Clean Syscalls

Репозиторий
618803 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

HellsHall — ещё один способ получения чистых сис-коллов

HellsHall — это комбинация HellsGate и косвенных сис-коллов (indirect syscalls).


Как это работает

Сначала HellsHall проверяет, перехвачен ли (hooked) адрес сис-колла, и пытается получить номер сис-колла, проверяя наличие следующих байтов:

0x4C, 0x8B, 0xD1, 0xB8, которые представляют собой mov r10,rcx && mov eax,SSn. Именно так должен начинаться каждый сис-колл.

На этом этапе HellsGate просто получает SSn (номер сис-колла) и использует его напрямую, в результате чего сис-колл вызывается извне адресного пространства ntdll.dll. Это само по себе является IoC-индикатором и может использоваться для обнаружения таких сис-коллов. Примеры обнаружения:

  • Detecting Manual Syscalls from User Mode

  • Detecting Direct Syscalls with Frida

HellsHall, однако, ищет инструкцию syscall рядом с адресом функции сис-колла, а затем сохраняет адрес этой инструкции syscall в глобальную переменную, на которую будет совершён переход позже, вместо выполнения этой инструкции напрямую из asm-файла. Это приведёт к тому, что функция сис-колла будет выполнена изнутри адресного пространства ntdll.dll, с той лишь разницей, что она не перехвачена (unhooked).

Улучшение

TartarusGate можно использовать для дальнейшего улучшения этой техники.


HellsGate

image


HellsHall

image


Профит

Обход указанного ниже EDR с помощью этой реализации HellsHall, которая использует сис-коллы NtAllocateVirtualMemory, NtProtectVirtualMemory и NtCreateThreadEx с разделом RWX.

image


Код

Репозиторий GitHub можно найти здесь


Авторы

  • NULL (@NUL0x4C)
  • mr.d0x (@mrd0x)
Скачать инструмент