
Red-Team-Tool zur EDR-Umgehung: löst Syscall-IDs dynamisch auf, patcht ntdll-Stubs, entfernt IAT-Hooks und listet gehookte APIs von großen EDR-Anbietern auf.
Dieses Repository enthält Informationen über EDRs, die bei Red-Team-Übungen nützlich sein können.
Dieses Proof-of-Concept löst die Syscall-ID dynamisch auf, ohne die Version des entfernten Hosts prüfen zu müssen. Um die Informationen von der Festplatte (unverändert) zu erhalten, werden die Windows-APIs CreateFileMapping und MapViewOfFile aufgerufen. Die DLL wird dann geparst, um die Daten zu extrahieren, und zum Patchen des laufenden Codes verwendet.
Dieses Proof-of-Concept patcht die im Code angegebene Syscall-ID. Die laufende Version der DLL wird dann mit der hartcodierten Syscall-ID gepatcht und in den ursprünglichen, ungepatchten Zustand zurückversetzt.
Dieses Dienstprogramm wird verwendet, um die Syscall-ID abzurufen, die einer Windows-API zugeordnet ist.
get_syscall64.exe ntdll.dll NtOpenProcess
ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)
Dieses Proof-of-Concept erkennt Hooks, die von EDR/AV/Malware in der Import Address Table platziert wurden, und ersetzt sie durch die ursprünglichen Adressen (codiert von xalicex).
Du möchtest beitragen? Führe einfach hook_finder64.exe C:\windows\system32\ntdll.dll aus und reiche die Ausgabe ein.
Die neuere Version hat sich von UMH abgewandt und verlässt sich stattdessen auf Kernel-Callbacks, wie unten gezeigt:

⚠️ Diese Hooks sind im Kernel-Modus gesetzt. Sie können aus dem Benutzermodus nicht entfernt werden.
Mr.Un1k0d3r RingZer0 Team
Und die gesamte Community <3