Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/theflink/hunt-weird-imageloads
防御工具恶意软件分析入侵检测事件响应异常检测
GitHubtheflink/hunt-weird-imageloads

Hunt-Weird-ImageLoads

用于处理 Imageload 事件引发的 IOCs 的小工具

查看仓库
4783年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Hunt-Weird-ImageLoads

该项目用于尝试由 ImageLoad 事件引起的各种 IOC。
它利用 ETW 监控 ImageLoad 事件,并遍历调用栈以识别一些可能的 IOC,例如:

  • 调用栈中的 R(W)X 页面
  • 调用栈中被 stomp 的模块(stomped module)
  • 模块代理(module proxying)(ntdll -> kernel32!LoadLibrary),如 此处 或 此处 所述
  • 专用于加载库的新线程

本仓库中有两个示例程序,分别用于 模块代理 和 专用线程。

运行效果

结论

在我的测试中,监控调用栈中的私有或模块 stomped 页面时出现了大量误报,因此这可能不是一个有效的 IOC。
然而,模块代理 和 专用线程 看起来都相当异常,但你可以自行验证。

用法

root@kitploit:~
    --all 激活所有警报
    --rx 对调用栈中的私有 rx 区域发出警报
    --rwx 对调用栈中的私有 rwx 区域发出警报
    --stomped 对调用栈中被 stomp 的模块发出警报
    --proxy 对从 ntdll 异常调用 kernel32!loadlibrary 发出警报
    --dedicatedthread 对基址位于 loadlibrary* 的线程发出警报

致谢

  • @rad9800 提供一个通过 RtlQueueWorkItem 实现 LoadLibrary 的示例
  • @NinjaParanoid 一篇关于该主题的非常棒的博客文章
下载工具