Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HookDump — Обнаружение хуков продуктов безопасности | Kitploit
Инструменты/GitHubGitHub/zeroperil/hookdump
Оборонительные ИнструментыАнализ Бинарных ФайловRed Teaming
GitHubzeroperil/hookdump

HookDump

Обнаружение хуков продуктов безопасности

РепозиторийСайт
325485 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

HookDump

Сброс хуков функций EDR

Пожалуйста, обратитесь к записи в блоге Zeroperil для получения дополнительной информации https://zeroperil.co.uk/hookdump/

Сборка из исходников

  • Для сборки вам понадобятся Visual Studio 2019 (подойдет Community Edition) и CMake. Пакетный файл Configure.bat создаст два каталога сборки с решениями Visual Studio.
  • Проект может собираться с помощью MinGW при правильной командной строке CMake, это не тестировалось, YMMV.
  • Есть зависимость от дизассемблера zydis, поэтому обязательно обновите подмодули в git перед настройкой проекта.
  • Есть 32-битный и 64-битный проекты; вы можете обнаружить, что EDR перехватывает разные функции в 32/64 бит, поэтому сборка и запуск обеих исполняемых файлов могут дать более полные результаты.

Примечания

  • Некоторые EDR заменяют заглушку WOW в структуре TEB (конкретно Wow32Reserved) для перехвата системных вызовов для 32-битных двоичных файлов. В этом случае вы можете увидеть нулевые хуки, поскольку в NTDLL нет инструкций перехода. Скорее всего, вы увидите хуки в x64-версии, так как для системных вызовов используется инструкция syscall вместо заглушки WOW.
  • Мы отметили, что Windows Defender не использует хуки в пользовательском режиме.
  • Этот инструмент предназначен для запуска от имени обычного пользователя, повышение привилегий не требуется.

Обнаруженные типы хуков

JMP

Инструкция перехода была вставлена в функцию для перенаправления потока выполнения.

WOW

Обнаружение перехвата заглушки системных вызовов WOW64, что позволяет фильтровать все системные вызовы.

EAT

Адрес в таблице адресов экспорта не совпадает с адресом в таблице адресов экспорта в копии на диске.

GPA

Хук GetProcAddress, экспериментальная функция; выводится только в подробном режиме, когда результат GetProcAddress не совпадает с вручную разрешенным адресом функции. YMMV с этим, и следует соблюдать осторожность при проверке результатов.

Проверка

Единственный способ по-настоящему проверить правильную работу программы — это проверить в отладчике, присутствуют ли хуки. Если вы получаете результат с нулевыми хуками и ожидаете увидеть что-то другое, сначала проверьте это в отладчике и, пожалуйста, свяжитесь с нами.

Скачать инструмент