Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Nidhogg — 针对Intel x64的Windows rootkit,具有25+个功能,演示了与所有Windows 10和Windows 11版本兼容的rootkit技术。 | Kitploit
工具/GitHubGitHub/idov31/nidhogg
权限提升命令与控制红队Payload 开发
GitHubidov31/nidhogg

Nidhogg

针对Intel x64的Windows rootkit,具有25+个功能,演示了与所有Windows 10和Windows 11版本兼容的rootkit技术。

查看仓库网站
2.5k36082个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Nidhogg

Logo

image image

Nidhogg 是一个多功能 Rootkit,用于展示内核空间中可以执行的各种操作。Nidhogg 的目标是提供一个一体化且易于使用的 Rootkit,具有多种对操作有用的功能。此外,它还可以轻松与你的 C2 框架集成。

Nidhogg 可在任何版本的 x64 Windows 10 和 Windows 11 上运行。

此仓库包含一个内核驱动程序以及一个用于与之通信的 C++ 程序。

如果你想了解更多信息,请查看 Wiki 获得详细说明。

当前功能

[!IMPORTANT]
所有功能均已完全测试至 Windows 11 25H2。 如果遇到问题,请先检查是否已有未关闭的 issue,然后再提出新 issue。

  • 进程隐藏与取消隐藏
  • 进程提权
  • 进程保护(防终止与防转储)
  • 绕过内存扫描器(例如 pe-sieve)
  • 线程隐藏与取消隐藏
  • 线程保护(防终止)
  • 文件保护(防删除与防覆盖)
  • 注册表键与值保护(防删除与防覆盖)
  • 注册表键与值隐藏
  • 列出当前受保护或隐藏的进程、线程、文件、端口、注册表键与值
  • 函数修补
  • 内置 AMSI 绕过
  • 内置 ETW 修补
  • 进程签名(PP/PPL)修改
  • 可反射加载
  • Shellcode 注入
    • APC
    • NtCreateThreadEx
  • DLL 注入
    • APC
    • NtCreateThreadEx
  • 列出内核回调
    • ObCallbacks
    • 进程与线程创建例程
    • 镜像加载例程
    • 注册表回调
  • 移除与恢复内核回调
  • 禁用/启用 ETW 提供程序(例如 ETW-TI)
  • 模块隐藏与取消隐藏
  • 驱动程序隐藏与取消隐藏
  • 凭据转储
  • 端口隐藏与取消隐藏
  • Nidhogg 目标文件 (NOF),用于内核模式 COFF 执行

反射加载

[!WARNING]
进行反射加载时,某些功能默认会被禁用,并且隐藏模块的自动优雅卸载以及回调的解除挂钩也将无法正常工作。 用户有责任确保在进程终止时手动卸载任何隐藏模块,并在目标驱动程序卸载时解除任何回调挂钩。否则可能导致系统不稳定或崩溃。

自 v0.3 版本起,Nidhogg 可通过 kdmapper 进行反射加载,但由于如果驱动程序注册了回调,PatchGuard 将自动触发,因此 Nidhogg 不会注册任何回调。这意味着,如果你以反射方式加载驱动程序,以下功能默认将被禁用:

  • 进程保护
  • 线程保护
  • 注册表操作

Nidhogg 目标文件 (NOF)

自 v2.0 版本起,Nidhogg 新增了一项名为“Nidhogg 目标文件 (NOF)”的能力,用于内核模式 COFF 执行。这意味着你可以编写自己的内核模式代码并将其编译为 COFF 文件,该文件可以访问:

  • Windows 内核 (ntoskrnl) API
  • 系统调用
  • Nidhogg 的 API(预计 v2.1 版本提供)

此功能不兼容基于虚拟化的安全性 (VBS),因为它违反了 HVCI 和 kCFG。

脚本执行(在 v2.0 中已弃用)

自 v1.0 版本起,Nidhogg 可以执行 NidhoggScripts —— 一个允许连续执行多条命令的工具,从而为 Nidhogg 创建操作手册。有关如何编写脚本,请查看 Wiki。

由于维护困难且该功能并不流行,它已在 v2.0 版本中被弃用,并将在下一个主要版本中移除。它将被另一项能力“Nidhogg 目标文件 (NOF)”所取代,用于内核模式 COFF 执行,该能力将能够访问 Nidhogg 的 API。

初始操作(在 v2.0 中已弃用)

自 v1.0 版本起,Nidhogg 还可以将 NidhoggScripts 作为初始操作执行。也就是说,如果它在项目根目录(与 Python 文件相同的目录)中发现 out.ndhg 文件,它将在每次驱动程序运行时执行该文件。

由于维护困难且该功能并不流行,它已在 v2.0 版本中被弃用,并将在下一个主要版本中移除。它将被另一项能力“Nidhogg 目标文件 (NOF)”所取代,用于内核模式 COFF 执行,该能力将能够访问 Nidhogg 的 API。

可能触发 PatchGuard 的功能

[!CAUTION]
以下功能已知会触发 PatchGuard,你可以自行承担风险使用它们。

  • 进程隐藏
  • 文件保护
  • 驱动程序隐藏

基本用法

要查看可用命令,你可以运行 NidhoggClient.exe 或查看 Wiki 获取关于每个命令的使用方法、参数及工作原理的详细信息。

root@kitploit:~
NidhoggClient.exe

# 简单用法:隐藏一个进程
NidhoggClient.exe process hide 3110

设置

构建客户端

要编译客户端,你需要安装 Visual Studio 2022,然后像其他 Visual Studio 项目一样构建该项目。

构建驱动程序

要编译该项目,你需要以下工具:

  • Visual Studio 2022
  • Windows 驱动程序工具包

克隆仓库并构建项目:

root@kitploit:~
git clone https://github.com/Idov31/Nidhogg.git --recurse-submodules

驱动程序测试

要在测试环境中进行测试,请以管理员身份运行以下命令:

root@kitploit:~
bcdedit /set testsigning on

重启后,创建服务并运行驱动程序:

root@kitploit:~
sc create nidhogg type= kernel binPath= C:\Path\To\Driver\Nidhogg.sys
sc start nidhogg

调试

要在测试环境中调试驱动程序,请以管理员身份运行以下命令并重启计算机:

root@kitploit:~
bcdedit /debug on

重启后,你可以在诸如 DebugView 等工具中查看调试消息。

资源

  • Windows 内核编程书籍
  • 内核结构文档
  • 注册表键隐藏
  • 进程签名
  • NtCreateThreadEx 修补程序
  • 凭据转储
  • 端口隐藏
  • Logo
  • Termcolor

贡献

非常感谢以下为该项目做出贡献的人:

BlackOfWorld    0nlyDev    SLiNv    Grovvik

下载工具