Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TelemetrySourcerer — 枚举并禁用AV/EDR所使用的常见遥测来源。 | Kitploit
工具/GitHubGitHub/jthuraisamy/telemetrysourcerer
防御工具红队
GitHubjthuraisamy/telemetrysourcerer

TelemetrySourcerer

枚举并禁用AV/EDR所使用的常见遥测来源。

查看仓库
85413315年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Telemetry Sourcerer

简介

Telemetry Sourcerer 可以枚举并禁用 Windows 上 AV/EDR 常用的遥测来源。

红队人员和安全爱好者可以在实验环境中使用此工具来:

  • 识别目标产品基于收集的盲点。
  • 确定哪些遥测来源生成特定类型的事件。
  • 验证使用该工具的篡改功能是否会导致检测。

有关构建私有实验环境的详细信息,请参阅我关于 将 EDR 遥测转向私有基础设施 的文章。

OPSEC 警告:虽然可以在目标环境中使用此工具,但直接使用任何进攻性安全工具都存在 OPSEC 风险。建议将本项目的代码集成到您自己的工具中,并结合其他技术来减少其产生的痕迹。

功能

  • 枚举各种内核模式回调,并能够抑制它们。
  • 检测进程内的内联用户模式钩子,并能够取消钩子。
  • 列出 ETW 会话和提供程序,并突出显示可能相关的需禁用的内容。

截图





使用说明

  1. 下载最新版本。
  2. 解压文件。
  3. 启动可执行文件(为内核模式回调或更多 ETW 会话,请以管理员权限运行)。

内核模式回调

若要查看内核模式回调,需要以提升的权限运行该工具以加载驱动程序。驱动未签名,因此请考虑启用测试签名模式、临时禁用驱动程序签名强制(DSE),或使用有效证书为驱动程序签名:

测试签名模式

  1. 禁用 BitLocker 和安全启动。
  2. 以管理员身份打开命令提示符窗口。
  3. 输入 bcdedit.exe -set TESTSIGNING ON。
  4. 重启系统。
  5. 以管理员权限启动 Telemetry Sourcerer。

使用 KDU 禁用 DSE

  1. git clone https://github.com/hfiref0x/KDU.git
  2. 以管理员身份打开命令提示符窗口。
  3. 输入 kdu -dse 0 以禁用 DSE。
  4. 以管理员权限启动 Telemetry Sourcerer。
  5. 输入 kdu -dse 6 以启用 DSE。

此选项在 Windows 8.1+ 上可能与 KPP 不兼容。

签名驱动程序

  1. 从 Windows SDK 获取 SignTool,并从 Microsoft Docs 获取合适的交叉证书。
  2. signtool sign /a /ac "cross-cert.cer" /f "cert.pfx" /p "password" TelemetrySourcererDriver.sys
  3. 以管理员权限启动 Telemetry Sourcerer。

注意事项与限制

  • 此工具仅用于研究目的,不适用于生产环境的 OPSEC 安全操作。
  • 使用 Visual Studio 2019 编译,基于 Windows 10 SDK (10.0.19041.0) 和 WDK (2004)。
  • 当前不检测 IAT/EAT 用户模式钩子或内核模式钩子。
  • 该驱动尚未针对滥用场景进行充分测试。
  • 仅在 Windows 7 和 10(x64)上测试过。

致谢

此工具由 @Jackson_T 开发,但基于其他人的工作:

  • @gentilkiwi 和 @fdiskyou 提供枚举回调函数的驱动代码。
  • @0x00dtm 提供内联用户模式钩子比较逻辑。

相关文章与项目

  • @matterpreter: Mimidrv 深入剖析:探索 Mimikatz 的内核驱动
  • @fdiskyou: Windows 内核 Ps 回调实验
  • @matteomalvica: 让 EDR 安静下来:如何禁用进程、线程和镜像加载检测回调
  • @0x00dtm: 击败用户态钩子(以 Bitdefender 为例)(代码)
  • @palantir: 篡改 Windows 事件跟踪:背景、攻击与防御

许可证

本项目基于 Apache License 2.0 许可。

下载工具