Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EvtMute — 对Windows事件日志报告的事件应用筛选器 | Kitploit
工具/GitHubGitHub/bats3c/evtmute
防御工具
GitHubbats3c/evtmute

EvtMute

对Windows事件日志报告的事件应用筛选器

查看仓库网站
2655025年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

EvtMute

这是一个工具,允许你以攻击性方式使用 YARA 对 Windows 事件日志报告的事件应用过滤器。

使用方式

从这里获取最新版本。EvtMuteHook.dll 包含核心功能;注入后,它会应用一个临时过滤器,允许所有事件被报告。该过滤器可以动态更新,无需重新注入。我编写了 SharpEvtMute.exe,它是一个 C# 程序集,可以通过 shad0w 中的 execute 或 cobalt strike 中的 execute-assembly 轻松运行。我将用 C 编写一个原生版本,以便与 shad0w 更好地集成。

禁用日志

一个简单的用例是全局禁用事件日志。为此,我们可以使用以下 YARA 规则。

root@kitploit:~
rule disable { condition: true }

我们首先需要将钩子注入到事件服务中。

root@kitploit:~
.\SharpEvtMute.exe --Inject

注入钩子

现在钩子已放置,我们可以添加过滤器。

root@kitploit:~
.\SharpEvtMute.exe --Filter "rule disable { condition: true }"

添加过滤器

现在所有事件都将被事件服务丢弃。

复杂过滤器

过滤器可以动态更改,无需重新注入钩子。这使得更新活动过滤器变得快速而简单。

一个更复杂过滤器的示例如下。它能够阻止与 lsass 内存转储相关的事件被 sysmon 报告。

root@kitploit:~
rule block_lsass_dump {
    meta:
        author = "@_batsec_"
        description = "Prevent lsass dumping being reported by sysmon"
    strings:
        $provider = "Microsoft-Windows-Sysmon"
        $image = "lsass.exe" nocase
        $access = "GrantedAccess"
        $type = "0x1fffff"
    condition:
        all of them
}

对于如此复杂的规则,很难将其浓缩为一行。这就是为什么我增加了传递 base64 编码规则的能力。

在 Linux 命令行下,可以轻松将规则转换为 base64:

root@kitploit:~
base64 -w 0 YaraFilters/lsassdump.yar | echo $(</dev/stdin)

然后使用 --Encoded 标志将其作为过滤器传递

编码过滤器

操作安全考虑

注入钩子时,SharpEvtMute.exe 会调用 CreateRemoteThread,这个调用是在钩子放置之前进行的,因此会被 Sysmon 报告。这是因为 SharpEvtMute.exe 的注入功能仅应用作 PoC。当隐蔽性很重要时,我建议手动将 EvtMuteHook.dll 注入事件日志服务。

可以通过运行 SharpEvtMute.exe --Pid 找到它的 PID。可以通过你选择的 C2 框架(例如 shad0w 中的 shinject)手动注入 shellcode(在 EvtMuteBin 目录下运行 make)来放置钩子。

另外值得一提的是,钩子会使用一个命名管道来更新过滤器。该命名管道名为 EvtMuteHook_Rule_Pipe(此名称可以轻松更改)。钩子中硬编码了一条规则,确保包含此名称的任何事件都会被自动丢弃,但管道处于监听状态仍是一个 IOC,因此我建议更改它。

社区过滤器

如果你创建了一些有用的过滤器,请随时向 YaraFilters 目录提交 pull request。如果能有一个良好的过滤器集合来隐藏常见操作,让大家都能受益,那就太好了。

下载工具