Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TitanHide — Windows 内核驱动程序,通过挂钩 Nt* SSDT 函数来隐藏调试器和进程以规避反调试检查,并附带一个用于隐蔽分析的 x64dbg 插件。 | Kitploit
工具/GitHubGitHub/mrexodia/titanhide
防御工具持久化机制逆向工程调试器恶意软件分析二进制分析反机器人
GitHubmrexodia/titanhide

TitanHide

Windows 内核驱动程序,通过挂钩 Nt* SSDT 函数来隐藏调试器和进程以规避反调试检查,并附带一个用于隐蔽分析的 x64dbg 插件。

查看仓库
2.9k4932个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

**不要在这里提交关于安装问题、bug check 0x109: CRITICAL_STRUCTURE_CORRUPTION 崩溃或如何禁用 PatchGuard 的 issue。我会永久封禁你的 issue tracker 权限。如果你不知道如何正确安装该工具,说明你了解得还不够,无法负责任地使用它,你应该使用其他工具,比如 ScyllaHide。

概述

TitanHide 是一个旨在对特定进程隐藏调试器的驱动。该驱动挂钩了各种 Nt* 内核函数(使用 SSDT 表挂钩)并修改原始函数的返回值。要隐藏一个进程,你必须向驱动传递一个简单的结构体,其中包含 ProcessID 和要启用的隐藏选项。内部 API 的设计目标是能够以极少的精力添加挂钩,这意味着添加功能非常容易。

这个项目的想法是与 cypher 一起构思的,向他致敬!

功能

  • ProcessDebugFlags (NtQueryInformationProcess)
  • ProcessDebugPort (NtQueryInformationProcess)
  • ProcessDebugObjectHandle (NtQueryInformationProcess)
  • DebugObject (NtQueryObject)
  • SystemKernelDebuggerInformation (NtQuerySystemInformation)
  • SystemDebugControl (NtSystemDebugControl)
  • NtClose (STATUS_INVALID_HANDLE/STATUS_HANDLE_NOT_CLOSABLE 异常)
  • ThreadHideFromDebugger (NtSetInformationThread)
  • Protect DRx (HW BPs) (NtGetContextThread/NtSetContextThread)

测试环境

  • Windows 10 x64 & x86
  • Windows 8.1 x64 & x86
  • Windows 7 x64 & x86 (SP1)
  • Windows XP x86 (SP3)
  • Windows XP x64 (SP1)

编译

  1. 安装 Visual Studio 2022。
  2. 安装 WDK10/WDK8/WDK7。
  3. 打开 TitanHide.sln 并点击编译!

要求

在使用此驱动之前,你需要禁用 PatchGuard 和驱动签名强制 (DSE)。

要禁用 PatchGuard,你可以尝试以下项目之一:

  • EfiGuard
  • SandboxBootkit
  • Shark
  • UPGDSED(已于 2019 年归档)

要加载驱动,你可以启用测试签名:

bcdedit /set testsigning on

安装

  1. 将 TitanHide.sys 复制到 %systemroot%\system32\drivers。
  2. 运行命令 sc create TitanHide binPath= %systemroot%\system32\drivers\TitanHide.sys type= kernel 以创建 TitanHide 服务。
  3. 运行命令 sc start TitanHide 以启动 TitanHide 服务。
  4. 运行命令 sc query TitanHide 以检查 TitanHide 是否正在运行。

要检查 TitanHide 是否正常工作,请使用 DebugView 或检查 C:\TitanHide.log。

隐藏

对于 VMProtect 3.9.4 及更高版本,你需要将服务名称更改为其他名称。例如 sc create NotTitanHide,这将绕过他们最新的“检测”。更改服务名称后,你需要在 x64dbg 中使用以下命令配置插件:

TitanHideName NotTitanHide

备注

  • 使用 x64dbg 时,你可以使用 TitanHide 插件(可在下载页面获取)。
  • 切勿在生产系统上运行此驱动,请始终使用虚拟机!
下载工具