Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CrimsonEDR — Simuliert das Verhalten von AV/EDR für das Training zur Malware-Entwicklung. | Kitploit
Tools/GitHubGitHub/helixo32/crimsonedr
DefensivwerkzeugeDynamische Analyse (Sandboxing)Malware-AnalyseBinäranalyseLernen & BildungRed Teaming
GitHubhelixo32/crimsonedr

CrimsonEDR

Simuliert das Verhalten von AV/EDR für das Training zur Malware-Entwicklung.

Repository anzeigen
56849vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CrimsonEDR

root@kitploit:~
   _____                                  ______ _____  _____
  / ____|    (_)                         |  ____|  __ \|  __ \
 | |     _ __ _ _ __ ___  ___  ___  _ __ | |__  | |  | | |__) |
 | |    | '__| | '_ ` _ \/ __|/ _ \| '_ \|  __| | |  | |  _  /
 | |____| |  | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
  \_____|_|  |_|_| |_| |_|___/\___/|_| |_|______|_____/|_|  \_\

                 Entwickelt von : Matthias Ossard
                                https://github.com/Helixo32

CrimsonEDR ist ein Open-Source-Projekt, das entwickelt wurde, um bestimmte Malware-Muster zu identifizieren und ein Werkzeug zur Verbesserung der Fähigkeiten bei der Umgehung von Endpoint Detection and Response (EDR) bereitzustellt. Durch den Einsatz verschiedener Erkennungsmethoden ermöglicht es den Anwendern, ihr Verständnis von Sicherheitsumgehungstaktiken zu vertiefen.

Funktionen

ErkennungBeschreibung
Direct SyscallErkennt die Verwendung direkter Systemaufrufe, die oft von Malware eingesetzt werden, um traditionelle API-Hooks zu umgehen.
NTDLL UnhookingIdentifiziert Versuche, Funktionen innerhalb der NTDLL-Bibliothek zu entkoppeln, eine gängige Umgehungstechnik.
AMSI PatchErkennt Änderungen an der Anti-Malware Scan Interface (AMSI) durch Byte-Level-Analyse.
ETW PatchErkennt Byte-Level-Änderungen an der Event Tracing for Windows (ETW)-Schnittstelle, die oft von Malware manipuliert wird, um einer Erkennung zu entgehen.
PE StompingIdentifiziert Fälle von PE (Portable Executable)-Stomping.
Reflective PE LoadingErkennt das reflektive Laden von PE-Dateien, eine Technik, die von Malware eingesetzt wird, um statische Analysen zu umgehen.
Unbacked Thread OriginIdentifiziert Threads, die aus nicht unterstützten Speicherbereichen stammen, ein häufiges Anzeichen für bösartige Aktivitäten.
Unbacked Thread Start AddressErkennt Threads mit Startadressen, die auf nicht unterstützten Speicher verweisen, ein mögliches Zeichen für Code-Injection.
API hookingPlatziert einen Hook auf die Funktion NtWriteVirtualMemory, um Speicheränderungen zu überwachen.
Custom Pattern SearchErmöglicht es Benutzern, nach bestimmten Mustern zu suchen, die in einer JSON-Datei bereitgestellt werden, und erleichtert so die Identifizierung bekannter Malware-Signaturen.

Installation

Um mit CrimsonEDR zu beginnen, folgen Sie diesen Schritten:

  1. Abhängigkeit installieren:
    root@kitploit:~
    sudo apt-get install gcc-mingw-w64-x86-64
    
  2. Repository klonen:
    root@kitploit:~
    git clone https://github.com/Helixo32/CrimsonEDR
    
  3. Projekt kompilieren:
    root@kitploit:~
    cd CrimsonEDR;
    chmod +x compile.sh;
    ./compile.sh
    

⚠️ Warnung

Windows Defender und andere Antivirenprogramme können die DLL als schädlich einstufen, da sie Bytes enthält, die zur Überprüfung verwendet werden, ob der AMSI gepatcht wurde. Stellen Sie sicher, dass Sie die DLL zur Whitelist hinzufügen oder Ihr Antivirenprogramm vorübergehend deaktivieren, wenn Sie CrimsonEDR verwenden, um Unterbrechungen zu vermeiden.

Verwendung

Um CrimsonEDR zu verwenden, folgen Sie diesen Schritten:

  1. Stellen Sie sicher, dass die Datei ioc.json im aktuellen Verzeichnis liegt, von dem aus die zu überwachende ausführbare Datei gestartet wird. Wenn Sie beispielsweise Ihre zu überwachende ausführbare Datei von C:\Users\admin\ aus starten, sucht die DLL nach ioc.json unter C:\Users\admin\ioc.json. Derzeit enthält ioc.json Muster, die mit msfvenom zusammenhängen. Sie können Ihre eigenen Muster einfach im folgenden Format hinzufügen:
root@kitploit:~
{
  "IOC": [
    ["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
    ["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
    ["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
    ["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
    ["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
    ["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
    ["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
    ["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
  ]
}
  1. Führen Sie CrimsonEDRPanel.exe mit den folgenden Argumenten aus:

    • -d <pfad_zur_dll>: Gibt den Pfad zur Datei CrimsonEDR.dll an.

    • -p <prozess_id>: Gibt die Prozess-ID (PID) des Zielprozesses an, in den Sie die DLL injizieren möchten.

Beispiel:

root@kitploit:~
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
CrimsonEDR Demo

Nützliche Links

Hier sind einige nützliche Ressourcen, die bei der Entwicklung dieses Projekts geholfen haben:

  • Windows Processes, Nefarious Anomalies, and You
  • MalDev Academy

Kontakt

Bei Fragen, Feedback oder Unterstützung kontaktieren Sie mich bitte über:

  • Discord : helixo32
  • LinkedIn : Matthias Ossard
Tool herunterladen