Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SNEK_Equinox — Repository, das einen hypothetischen EDR Spoofer hostet, wie ursprünglich von Nightmare-Eclipse entdeckt. | Kitploit
Tools/GitHubGitHub/the-snek-initiative/snek_equinox
DefensivwerkzeugePrivilege EscalationPersistenzmechanismenExploitationIDS/IPS-UmgehungRed Teaming
GitHubthe-snek-initiative/snek_equinox

SNEK_Equinox

Repository, das einen hypothetischen EDR Spoofer hostet, wie ursprünglich von Nightmare-Eclipse entdeckt.

Repository anzeigen
413vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SNEK Equinox

Ich möchte Nightmare-Eclipse für die Inspiration (nicht persönlich) aus dem Projekt UnDefend danken - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:

Komischerweise habe ich einen Weg gefunden, die EDR-Webkonsole zu täuschen, um anzuzeigen, dass Defender mit dem neuesten Update läuft, auch wenn das nicht der Fall ist. Ich habe darüber nachgedacht, den Code zu veröffentlichen, aber nachdem ich darüber nachgedacht habe, würde das viel zu viel Schaden anrichten, also werde ich das Zeug vorerst behalten.

- Nightmare-Eclipse

Möglicherweise müssen Sie die Build-Datei bearbeiten, damit sie auf Ihrem Rechner korrekt läuft, sie ist nicht universell, klar.

Was haben wir hier also??

Es ist eine PoC-Implementierung, die theoretisch Telemetrie-Spoofing gegen Windows Defender EDR demonstriert. Sie versucht, einen TOCTOU-Race-Condition-Angriff auf den Signaturaktualisierungsmechanismus von Defender zu demonstrieren. Sie sollte die Konsole einen geschützten Status anzeigen lassen, während der Schutz deaktiviert ist.

Aber das ist alles nur Theorie, in der Praxis hatten weder ich noch einer meiner Mitarbeiter Zeit, dies ordentlich zu testen und zu bestätigen, ob es funktioniert oder nicht, und welche Fehler es möglicherweise hat. Daher ist Feedback wie immer willkommen.

Wie baue ich das??

root@kitploit:~
build.bat

Output binaries: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe

Diesmal gibt es keine vorkompilierten.

Ausführung

Nicht erhöhter Modus

root@kitploit:~
bin\Equinox.exe
  • Sperrt Signaturdateien, um das Laden zu verhindern
  • Defender scheint Signaturen zu haben, kann sie aber nicht laden
  • Die lokale Bedrohungserkennung sollte dadurch deaktiviert sein
  • Die Cloud-Konsole sollte den letzten zwischengespeicherten Zustand anzeigen (kann trotzdem gesund erscheinen, wenn nicht kürzlich abgefragt)

Erhöhter Modus

root@kitploit:~
bin\run.exe

Erfordert Administratorrechte. Ablauf:

  1. spoof.exe - Legt Gesundheits-Registrierungswerte fest
  2. vers.exe - Legt Versions-Registrierungswerte fest
  3. Equinox.exe - Sperrt Signaturdateien

Ich werde nicht weiter ins Detail gehen, ihr könnt selbst viel davon herausfinden ;P

Tool herunterladen