
Red-Team-Tool zur EDR-Umgehung: löst Syscall-IDs dynamisch auf, patcht ntdll-Stubs, entfernt IAT-Hooks und listet gehookte APIs von großen EDR-Anbietern auf.
Dieses Repository enthält Informationen über EDRs, die bei Red-Team-Übungen nützlich sein können.
Dieses Proof-of-Concept löst die Syscall-ID dynamisch auf, ohne die Version des entfernten Hosts prüfen zu müssen. Um die Informationen von der Festplatte (unverändert) zu erhalten, werden die Windows-APIs CreateFileMapping und MapViewOfFile aufgerufen. Die DLL wird dann geparst, um die Daten zu extrahieren, und zum Patchen des laufenden Codes verwendet.
Dieses Proof-of-Concept patcht die im Code angegebene Syscall-ID. Die laufende Version der DLL wird dann mit der hartcodierten Syscall-ID gepatcht und in den ursprünglichen, ungepatchten Zustand zurückversetzt.
Dieses Dienstprogramm wird verwendet, um die Syscall-ID abzurufen, die einer Windows-API zugeordnet ist.
get_syscall64.exe ntdll.dll NtOpenProcess
ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)
Dieses Proof-of-Concept erkennt Hooks, die von EDR/AV/Malware in der Import Address Table platziert wurden, und ersetzt sie durch die ursprünglichen Adressen (codiert von xalicex).
EDRs.xlsx formatiert von Vincent Yiu
EDRs.md formatiert von Vincent Yiu
Du möchtest beitragen? Führe einfach hook_finder64.exe C:\windows\system32\ntdll.dll aus und reiche die Ausgabe ein.
Die neuere Version hat sich von UMH abgewandt und verlässt sich stattdessen auf Kernel-Callbacks, wie unten gezeigt:

CheckPoint-SandBlast-Hook-Liste
⚠️ Diese Hooks sind im Kernel-Modus gesetzt. Sie können aus dem Benutzermodus nicht entfernt werden.
Mr.Un1k0d3r RingZer0 Team
Und die gesamte Community <3