Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/amberchalia/norm-edr
DefensivwerkzeugeSpeicherforensikMalware-AnalyseBinäranalyseLernen & BildungIncident ResponseLabs & Praxis
GitHubamberchalia/norm-edr

NORM-EDR

Experimentelles Kernel-Mode-EDR-Forschungsprojekt, das sich auf erklärbare Erkennung verdächtiger In-Memory-Ausführungsmuster konzentriert und menschenlesbare Warnungen anstelle von undurchsichtigem Scoring oder Blockieren erzeugt.

Repository anzeigen
113vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

NORM-EDR

NORM (Normal EDR) ist ein experimentelles Kernel-Mode-EDR-Forschungsprojekt, das sich auf erklärbare Erkennung statt auf stilles Blockieren konzentriert.

Anstatt Bewertungen zu vergeben oder Prozesse zu beenden, beantwortet NORM eine Frage:

Warum sieht diese Binärdatei verdächtig aus?

Dieses Projekt wird Schritt für Schritt öffentlich aufgebaut, als Lern- und Forschungsreise, wie moderne EDRs über Verhalten nachdenken.


v0.3 – Update des Kernel-Speicherscanners

Diese Version führt eine Speicherscanroutine ein, die ein häufiges In-Memory-Ausführungsmuster erkennen kann, das von vielen handelsüblichen Malware-Beispielen verwendet wird.

Der Treiber zählt nun Prozessspeicherbereiche auf und identifiziert verdächtigen Speicher mit den folgenden Merkmalen:

  • MEM_PRIVATE
  • AllocationProtect = PAGE_READWRITE
  • Protect = PAGE_EXECUTE_READ

Dieses Muster wird häufig beobachtet, wenn Shellcode in den Speicher geschrieben und später als ausführbar markiert wird.


Erkennungsablauf

Der Treiber führt die folgenden Schritte aus:

  1. Ein Thread-Erstellungsereignis löst den Speicherscan aus.
  2. Der Treiber hängt mit KeStackAttachProcess an den Zielprozess an.
  3. Der Prozessadressraum wird mit ZwQueryVirtualMemory aufgezählt.
  4. Verdächtige Regionen, die dem RW → RX-Übergangsmuster entsprechen, werden gemeldet.

Beispiel einer Erkennungsausgabe

[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE


🧠 Was NORM anders macht

  • Keine Bewertungsmaschine
  • Kein stilles Blockieren
  • Keine undurchsichtigen Entscheidungen

Stattdessen erzeugt NORM klare, menschenlesbare Kernel-Warnungen wie:

🔧 Build- und Labor-Setup

NORM ist ein Kernel-Mode-Treiber und erfordert eine dedizierte Laborumgebung.

Eine vollständige Anleitung, die Folgendes abdeckt:

  • VM-Setup
  • Testsignierung
  • Treiberkompilierung
  • Treiberladung

ist hier verfügbar:

📺 So kompilieren und ausführen Sie NORM (Kernel-Lab-Setup)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8

Schriftliche Build-Schritte werden absichtlich weggelassen, um die Dokumentation mit der Videoserie synchron zu halten.

📜 Haftungsausschluss

Dieses Projekt ist:

  • Für Lernen
  • Für Forschung
  • Für Bildungslabore

Nicht produktionsreif. Nicht auf echten Systemen einsetzen.


☕ Unterstützung

Wenn Sie dieses Projekt nützlich finden und die weitere Entwicklung unterstützen möchten, können Sie mir einen Kaffee kaufen.

Ihre Unterstützung hilft, folgendes zu decken:

  • Laborinfrastruktur und VM-Abstürze
  • Kernel-Debugging-Zeit
  • Schreiben von Dokumentationen und Blogbeiträgen
  • Erstellung von Bildungsinhalten auf YouTube

👉 Unterstützen Sie mich auf Buy Me a Coffee

Erfahren Sie mehr

Lesen Sie über meine Herausforderungen und technischen Einblicke in meinem Blog: rootfu.in.

Tool herunterladen