Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TitanHide — Драйвер ядра Windows, который перехватывает функции Nt* SSDT для сокрытия отладчиков и процессов от анти-отладочных проверок, с плагином для x64dbg для скрытного анализа. | Kitploit
Инструменты/GitHubGitHub/mrexodia/titanhide
Оборонительные ИнструментыМеханизмы персистентностиОбратная инженерияОтладчикиАнализ вредоносных программАнализ Бинарных ФайловАнти-Бот
GitHubmrexodia/titanhide

TitanHide

Драйвер ядра Windows, который перехватывает функции Nt* SSDT для сокрытия отладчиков и процессов от анти-отладочных проверок, с плагином для x64dbg для скрытного анализа.

Репозиторий
2.9k4932 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

**Не приходите сюда и не открывайте issues о проблемах с установкой, падениях с bug check 0x109: CRITICAL_STRUCTURE_CORRUPTION или вопросах о том, как отключить PatchGuard. Я навсегда забаню вас в issue tracker. Если вы не знаете, как правильно установить инструмент, вы знаете недостаточно, чтобы использовать его ответственно, и вам следует использовать что-то другое, например ScyllaHide.

Обзор

TitanHide — это драйвер, предназначенный для сокрытия отладчиков от определённых процессов. Драйвер перехватывает различные Nt* функции ядра (используя хуки таблицы SSDT) и изменяет возвращаемые значения оригинальных функций. Чтобы скрыть процесс, вы должны передать драйверу простую структуру с ProcessID и опцией(ями) сокрытия, которые нужно включить. Внутренний API разработан так, чтобы добавлять хуки с минимальными усилиями, что означает, что добавление функций действительно просто.

Идея этого проекта была придумана вместе с cypher, респект ему!

Возможности

  • ProcessDebugFlags (NtQueryInformationProcess)
  • ProcessDebugPort (NtQueryInformationProcess)
  • ProcessDebugObjectHandle (NtQueryInformationProcess)
  • DebugObject (NtQueryObject)
  • SystemKernelDebuggerInformation (NtQuerySystemInformation)
  • SystemDebugControl (NtSystemDebugControl)
  • NtClose (исключения STATUS_INVALID_HANDLE/STATUS_HANDLE_NOT_CLOSABLE)
  • ThreadHideFromDebugger (NtSetInformationThread)
  • Protect DRx (HW BPs) (NtGetContextThread/NtSetContextThread)

Тестовые окружения

  • Windows 10 x64 & x86
  • Windows 8.1 x64 & x86
  • Windows 7 x64 & x86 (SP1)
  • Windows XP x86 (SP3)
  • Windows XP x64 (SP1)

Компиляция

  1. Установите Visual Studio 2022.
  2. Установите WDK10/WDK8/WDK7.
  3. Откройте TitanHide.sln и нажмите компилировать!

Требования

Перед использованием этого драйвера необходимо отключить PatchGuard и принудительную проверку подписи драйверов (DSE).

Чтобы отключить PatchGuard, вы можете попробовать один из следующих проектов:

  • EfiGuard
  • SandboxBootkit
  • Shark
  • UPGDSED (заархивирован в 2019)

Чтобы загрузить драйвер, вы можете включить тестовую подпись:

bcdedit /set testsigning on

Установка

  1. Скопируйте TitanHide.sys в %systemroot%\system32\drivers.
  2. Выполните команду sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel, чтобы создать службу TitanHide.
  3. Выполните команду sc start TitanHide, чтобы запустить службу TitanHide.
  4. Выполните команду sc query TitanHide, чтобы проверить, запущена ли TitanHide.

Чтобы проверить, правильно ли работает TitanHide, используйте DebugView или проверьте C:\TitanHide.log.

Сокрытие

Для VMProtect 3.9.4 и выше вам нужно изменить имя службы на что-то другое. Например, sc create NotTitanHide, что обойдёт их последнюю 'детекцию'. После изменения имени службы вам нужно будет настроить плагин следующей командой в x64dbg:

TitanHideName NotTitanHide

Замечания

  • При использовании x64dbg вы можете использовать плагин TitanHide (доступен на странице загрузки).
  • НИКОГДА НЕ ЗАПУСКАЙТЕ ЭТОТ ДРАЙВЕР НА ПРОДАКШН-СИСТЕМЕ, ВСЕГДА ИСПОЛЬЗУЙТЕ ВИРТУАЛЬНУЮ МАШИНУ!
Скачать инструмент