Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TiEtwAgent — 基于 ETW 的概念验证内存注入检测代理,用于攻防研究目的 | Kitploit
工具/GitHubGitHub/xuanxuan0/tietwagent
防御工具内存取证恶意软件分析学习与教育
GitHubxuanxuan0/tietwagent

TiEtwAgent

基于 ETW 的概念验证内存注入检测代理,用于攻防研究目的

查看仓库网站
30046135年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

TiEtwAgent - 基于ETW的进程注入检测

msbuild

这个项目是为了研究、构建和测试不同的内存注入检测用例和绕过技术而创建的。该代理利用 Microsoft-Windows-Threat-Intelligence 事件追踪提供程序,作为用户态挂钩的更现代、更稳定的替代方案,并具有内核模式可见性的优势。

该项目依赖于 microsoft/krabsetw 库进行 ETS 设置和使用。

随附的博文可在此处找到:https://blog.redbluepurple.io/windows-security-research/kernel-tracing-injection-detection

gif

添加新的检测

检测函数可以轻松地在 DetectionLogic.cpp 中添加,并通过 detect_event(GenericEvent evt) 为任何源事件类型调用。可以通过将新事件字段的名称附加到 GenericEvent 类声明的映射中,轻松添加对新事件字段的支持。

设置说明

假设你没有 Microsoft 信任的签名证书:

  • 使用 bcdedit 将机器置于测试签名模式
  • 生成带有 ELAM 和代码签名 EKU 的自签名证书
  • 使用该证书签名 TiEtwAgent.exe 和你的 ELAM 驱动程序
  • ./TiEtwAgent install
  • net start TiEtwAgent
  • 查看日志,默认位置为 C:\Windows\Temp\TiEtwAgent.txt

TODO(待办事项)

  • PPL 服务,事件解析
  • 首次检测
  • 检测生命周期
  • 基于风险的生命周期

附注:如果你不想编写 ELAM 驱动程序,可以从 https://github.com/pathtofile/PPLRunner/tree/main/elam_driver 获取一个。

特别感谢 @pathtofile 的帖子:https://blog.tofile.dev/2020/12/16/elam.html

下载工具