Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HellHall — Выполнение косвенных чистых системных вызовов | Kitploit
Инструменты/GitHubGitHub/maldev-academy/hellhall
Обход IDS/IPSRed TeamingРазработка Полезной НагрузкиСостязательная Атака
GitHubmaldev-academy/hellhall

HellHall

Выполнение косвенных чистых системных вызовов

Репозиторий
6188064 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

HellsHall — ещё один способ получения чистых сис-коллов

HellsHall — это комбинация HellsGate и косвенных сис-коллов (indirect syscalls).


Как это работает

Сначала HellsHall проверяет, перехвачен ли (hooked) адрес сис-колла, и пытается получить номер сис-колла, проверяя наличие следующих байтов:

0x4C, 0x8B, 0xD1, 0xB8, которые представляют собой mov r10,rcx && mov eax,SSn. Именно так должен начинаться каждый сис-колл.

На этом этапе HellsGate просто получает SSn (номер сис-колла) и использует его напрямую, в результате чего сис-колл вызывается извне адресного пространства ntdll.dll. Это само по себе является IoC-индикатором и может использоваться для обнаружения таких сис-коллов. Примеры обнаружения:

  • Detecting Manual Syscalls from User Mode

  • Detecting Direct Syscalls with Frida

HellsHall, однако, ищет инструкцию syscall рядом с адресом функции сис-колла, а затем сохраняет в глобальную переменную, на которую будет совершён переход позже, вместо выполнения этой инструкции напрямую из -файла. Это приведёт к тому, что функция сис-колла будет выполнена изнутри адресного пространства , с той лишь разницей, что она не перехвачена (unhooked).

адрес этой инструкции syscall
asm
ntdll.dll

Улучшение

TartarusGate можно использовать для дальнейшего улучшения этой техники.


HellsGate

image


HellsHall

image


Профит

Обход указанного ниже EDR с помощью этой реализации HellsHall, которая использует сис-коллы NtAllocateVirtualMemory, NtProtectVirtualMemory и NtCreateThreadEx с разделом RWX.

image


Код

Репозиторий GitHub можно найти здесь


Авторы

  • NULL (@NUL0x4C)
  • mr.d0x (@mrd0x)
Скачать инструмент