Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EDRs — Red-Team-Tool zur EDR-Umgehung: löst Syscall-IDs dynamisch auf, patcht ntdll-Stubs, entfernt IAT-Hooks und listet gehookte APIs von großen EDR-Anbietern auf. | Kitploit
Tools/GitHubGitHub/mr-un1k0d3r/edrs
IDS/IPS-UmgehungReverse EngineeringPost-ExploitationBinäranalyseRed TeamingKuratierte Ressourcen
GitHubmr-un1k0d3r/edrs

EDRs

Red-Team-Tool zur EDR-Umgehung: löst Syscall-IDs dynamisch auf, patcht ntdll-Stubs, entfernt IAT-Hooks und listet gehookte APIs von großen EDR-Anbietern auf.

Repository anzeigen
2.2k358vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

EDRs

Starlog

Dieses Repository enthält Informationen über EDRs, die bei Red-Team-Übungen nützlich sein können.

patch_syscall_dynamically64.c

Dieses Proof-of-Concept löst die Syscall-ID dynamisch auf, ohne die Version des entfernten Hosts prüfen zu müssen. Um die Informationen von der Festplatte (unverändert) zu erhalten, werden die Windows-APIs CreateFileMapping und MapViewOfFile aufgerufen. Die DLL wird dann geparst, um die Daten zu extrahieren, und zum Patchen des laufenden Codes verwendet.

patch_syscall64.c

Dieses Proof-of-Concept patcht die im Code angegebene Syscall-ID. Die laufende Version der DLL wird dann mit der hartcodierten Syscall-ID gepatcht und in den ursprünglichen, ungepatchten Zustand zurückversetzt.

get_syscall64.c

Dieses Dienstprogramm wird verwendet, um die Syscall-ID abzurufen, die einer Windows-API zugeordnet ist.

root@kitploit:~
get_syscall64.exe ntdll.dll NtOpenProcess

ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)

unhookIAT.c

Dieses Proof-of-Concept erkennt Hooks, die von EDR/AV/Malware in der Import Address Table platziert wurden, und ersetzt sie durch die ursprünglichen Adressen (codiert von xalicex).

Excel-Version der Hook-Liste

EDRs.xlsx formatiert von Vincent Yiu

Markdown-Version der Hook-Liste

EDRs.md formatiert von Vincent Yiu

Von EDRs gehookte APIs

Du möchtest beitragen? Führe einfach hook_finder64.exe C:\windows\system32\ntdll.dll aus und reiche die Ausgabe ein.

Von CrowdStrike gehookte ntdll.dll-APIs

CrowdStrike-Hook-Liste

Die neuere Version hat sich von UMH abgewandt und verlässt sich stattdessen auf Kernel-Callbacks, wie unten gezeigt:

kernel callback

Von SentinelOne gehookte ntdll.dll-APIs

SentinelOne-Hook-Liste

Von Cylance gehookte ntdll.dll-APIs (Dank an Seemant Bisht)

Cylance-Hook-Liste

Von Sophos gehookte ntdll.dll-APIs

Sophos-Hook-Liste

Von Attivo Deception gehookte ntdll.dll-APIs

Attivo-Hook-Liste

Von CarbonBlack gehookte ntdll.dll-APIs (Dank an Hackndo)

CarbonBlack-Hook-Liste

Von Symantec gehookte ntdll.dll-APIs (Dank an CarsonSallis)

Symantec-Hook-Liste

Von DeepInstinct gehookte ntdll.dll-APIs (Dank an P0chAcc0)

DeepInstinct-Hook-Liste

Von McAfee gehookte ntdll.dll-APIs

McAfee-Hook-Liste

Von CheckPoint SandBlast gehookte ntdll-APIs

CheckPoint-SandBlast-Hook-Liste

Von ESET endpoint Security 8.0.2028.0 gehookte ntdll-APIs

Eset-Hook-Liste

Von TrendMicro 17.7.1130 gehookte ntdll-APIs

TrendMicro-Hook-Liste

Von Cortex XDR gehookte APIs (KERNEL-MODUS)

⚠️ Diese Hooks sind im Kernel-Modus gesetzt. Sie können aus dem Benutzermodus nicht entfernt werden.

Cortex-XDR-Hook-Liste

Von Bitdefender gehookte ntdll-APIs

Bitdefender-Hook-Liste

Danksagung

Mr.Un1k0d3r RingZer0 Team

Und die gesamte Community <3

Tool herunterladen