Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TiEtwAgent — PoC-агент обнаружения инъекций памяти на основе ETW для исследований в области наступательной и оборонительной безопасности | Kitploit
Инструменты/GitHubGitHub/xuanxuan0/tietwagent
Оборонительные ИнструментыКриминалистика памятиАнализ вредоносных программОбучение и Образование
GitHubxuanxuan0/tietwagent

TiEtwAgent

PoC-агент обнаружения инъекций памяти на основе ETW для исследований в области наступательной и оборонительной безопасности

Репозиторий
300465 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

TiEtwAgent - обнаружение внедрения процессов на основе ETW

msbuild

Этот проект был создан для исследования, разработки и тестирования различных сценариев обнаружения внедрения в память и методов обхода. Агент использует провайдера трассировки событий Microsoft-Windows-Threat-Intelligence как более современную и стабильную альтернативу перехвату на уровне пользователя (Userland-hooking) с преимуществом видимости на уровне ядра.

Проект зависит от библиотеки microsoft/krabsetw для настройки и потребления ETS.

Сопроводительная статья в блоге доступна здесь: https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

gif

Добавление новых обнаружений

Функции обнаружения можно легко добавить в DetectionLogic.cpp и вызывать из detect_event(GenericEvent evt) для любого типа исходного события. Поддержку новых полей событий можно легко добавить, добавив их имя в карту в объявлении класса GenericEvent.

Инструкции по настройке

Предполагая, что у вас нет сертификата подписи, доверенного Microsoft:

  • Переведите машину в режим тестовой подписи с помощью bcdedit
  • Создайте самозаверяющий сертификат с EKU для ELAM и подписи кода
  • Подпишите TiEtwAgent.exe и ваш драйвер ELAM этим сертификатом
  • ./TiEtwAgent install
  • net start TiEtwAgent
  • Ищите логи, по умолчанию в C:\Windows\Temp\TiEtwAgent.txt

TODO

  • Служба PPL, разбор событий
  • Первое обнаружение
  • Жизненный цикл обнаружения
  • Жизненный цикл на основе риска

PS. Если вы не хотите писать драйвер ELAM, вы можете получить его по адресу https://github.com/pathtofile/PPLRunner/tree/main/elam_driver

Особая благодарность @pathtofile за статью здесь: https://blog.tofile.dev/2020/12/16/elam.html

Скачать инструмент