Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Interceptor — Interceptor — это драйвер ядра, предназначенный для вмешательства в работу решений EDR/AV в пространстве ядра. | Kitploit
Инструменты/GitHubGitHub/nvisosecurity/interceptor
Обход IDS/IPSПост-эксплуатацияRed Teaming
GitHubnvisosecurity/interceptor

Interceptor

Interceptor — это драйвер ядра, предназначенный для вмешательства в работу решений EDR/AV в пространстве ядра.

Репозиторий
1351953 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Interceptor

Автор: @Cerbersec

Interceptor — это драйвер ядра, нацеленный на вмешательство в работу EDR/AV-решений в пространстве ядра путём патча колбэков ядра и перехвата IRP. Interceptor был создан в рамках стажировки в Red Team компании NVISO Security. Соответствующие статьи в блоге можно найти здесь (kernel karnage).

В 2022 году Kernel Karnage был представлен на SANS Pen Test HackFest, что послужило поводом для публикации этого репозитория, а также следующих демонстраций:

  • https://www.youtube.com/watch?v=QHEzyCGz-rk
  • https://www.youtube.com/watch?v=EQqxQk7ytjw

Сборка

Требования:

  • Windows 10 SDK 10.0 или выше ссылка
  • Windows 10 WDK 10.0 или выше ссылка

Шаги сборки:

  1. git clone https://github.com/NVISO-ARES/Interceptor.git
  2. Выберите подходящую конфигурацию в Visual Studio. Конфигурация должна быть x64 Debug или Release.
  3. Убедитесь, что в выбранной конфигурации правильно настроена подпись драйвера.
    1. Режим подписи (Sign Mode): Test Sign
    2. Алгоритм дайджеста файла (File Digest Algorithm): sha256
  • Соберите решение (Build solution)
  • Установка

    Драйвер может быть установлен на машины, на которых отключено принудительное подтверждение подписи драйверов (DSE) или включён режим тестовой подписи. Решение для отключения DSE см. здесь. Альтернативные варианты включают подпись драйвера действительным сертификатом подписи кода.

    Примечание: машины с включённым Secure Boot или защищённой целостностью кода под управлением гипервизора (HVCI) не уязвимы

    Драйвер можно создать и запустить из командной строки или PowerShell (обратите внимание на пробелы):

    root@kitploit:~
    sc create Interceptor type= kernel binPath= C:\Path\To\Driver\Interceptor.sys
    sc start Interceptor
    sc stop Interceptor
    sc delete Interceptor
    

    Использование

    root@kitploit:~
    Usage: InterceptorCLI.exe <option> <parameter> <values>
    Options:
      -list <parameter>
            vendors                         List all supported EDR vendors and their modules
            modules                         List all loaded drivers
            hooked                          List all hooked drivers
            callbacks                       List all registered callbacks
    
      -hook <parameter>
            index           <values>        Hook driver(s) by index
            name            <device name>   Hook driver by name (\Device\Name)
    
      -unhook <parameter>
            index           <values>        Unhook driver(s) by index
            all                             Unhook all drivers
    
      -patch <parameter>
            vendor          <name>          Patch all modules associated with vendor
            module          <names>         Patch all callbacks associated with module(s)
            process         <values>        Patch process callback(s) by index
            thread          <values>        Patch thread callback(s) by index
            image           <values>        Patch image callback(s) by index
            registry        <values>        Patch registry callback(s) by index
            objectprocess   <values>        Patch object process callback(s) by index
            objectthread    <values>        Patch object thread callback(s) by index
    
      -restore <parameter>
            vendor          <name>          Restore all modules associated with vendor
            module          <names>         Restore all callbacks associated with module(s)
            process         <values>        Restore process callback(s) by index
            thread          <values>        Restore thread callback(s) by index
            image           <values>        Restore image callback(s) by index
            registry        <values>        Restore registry callback(s) by index
            objectprocess   <values>        Restore object process callback(s) by index
            objectthread    <values>        Restore object thread callback(s) by index
            all                             Restore all callbacks
    
    Values: space separated. see -list <modules | hooked | callbacks>
    Name: case sensitive. see -list <vendors>
    

    Улучшения

    • Перенести дополнительную функциональность клиента из BOF-версии в InterceptCLI
    • Добавить/проверить вендоров EDR
    • Найти альтернативу SysWhispers --> статические детекты
    • Анализировать перехваченные IRP, чтобы определять, следует ли их блокировать
    • Настроить действительную подпись кода
    • Реализовать обход PPL (ссылка)
    • Реализовать обход AMSI/ETW
    Скачать инструмент