Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Hunt-Weird-ImageLoads — Небольшая утилита для работы с IOCs, вызываемыми событиями Imageload. | Kitploit
Инструменты/GitHubGitHub/theflink/hunt-weird-imageloads
Оборонительные ИнструментыАнализ вредоносных программОбнаружение ВторженийРеагирование на ИнцидентыОбнаружение Аномалий
GitHubtheflink/hunt-weird-imageloads

Hunt-Weird-ImageLoads

Небольшая утилита для работы с IOCs, вызываемыми событиями Imageload.

Репозиторий
4783 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Hunt-Weird-ImageLoads

Этот проект создан для изучения различных IOC, вызываемых событиями Imageload.
Он использует ETW для мониторинга событий ImageLoad и анализирует стек вызовов для выявления возможных IOC, таких как:

  • R(W)X страница в стеке вызовов
  • Затёртый (stomped) модуль в стеке вызовов
  • Проксирование модуля (ntdll -> kernel32!LoadLibrary), как описано здесь или здесь
  • Выделенный поток для загрузки библиотеки

В этом репозитории есть две примерные программы для проксирования модулей и выделенных потоков.

В действии

Заключение

В моих тестах было много ложных срабатываний при мониторинге приватных или затёртых страниц модулей в стеке вызовов, и это, вероятно, не является достоверным IOC.
Однако похоже, что и проксирование модулей, и выделенные потоки выглядят довольно аномально, но судите сами.

Использование

root@kitploit:~
    --all activates all alerts
    --rx alerts on private rx regions in callstack
    --rwx alerts on private rwx regions in callstack
    --stomped alerts on stomped modules in callstack
    --proxy alerts on abnormal calls to kernel32!loadlibrary from ntdll
    --dedicatedthread alerts on thread with baseaddr on loadlibrary*

Благодарности

  • @rad9800 За пример реализации LoadLibray через RtlQueueWorkItem
  • @NinjaParanoid За очень классный пост в блоге на эту тему
Скачать инструмент