Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
process-enumeration-stealth — 通过NtQueryInformationFile利用NTFS列出PID的隐蔽Windows进程枚举PoC,可绕过标准监控API,并在红队行动中实现EDR规避。 | Kitploit
工具/GitHubGitHub/lloydlabs/process-enumeration-stealth
侦察IDS/IPS规避信息收集后渗透利用红队
GitHublloydlabs/process-enumeration-stealth

process-enumeration-stealth

通过NtQueryInformationFile利用NTFS列出PID的隐蔽Windows进程枚举PoC,可绕过标准监控API,并在红队行动中实现EDR规避。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
841352年前Kitploit 审核通过

🚴 process-enumeration-stealth

这是什么?

这是一个简单的 PoC,它允许你通过查询 \ntfs\ 基础设备(Windows 文件系统基础对象)返回当前正在使用 NTFS 的 PID 列表。使用这种方法无需使用典型 API,如 NtQuerySystemInformation 或更高级的 EnumProcesses。使用这种非典型的侦察方法可以让操作者规避端点上的典型监控 🎉。感谢 Jonas Lyk 最初发现了这个技巧。

它是如何工作的?

  1. 使用 GENERIC_READ | SYNCHRONIZE 获取 \ntfs\ 的句柄
  2. 使用 NtQueryInformationFile API 以 FileProcessIdsUsingFileInformation 类别查询信息
  3. 遍历 PFILE_PROCESS_IDS_USING_FILE_INFORMATION 进程 ID 列表

其他

如果你想更快地联系我,请随时通过 Twitter 或 电子邮件 联系我。

下载工具