
xspawn
Startet macOS-Programme über die private XPC-Schnittstelle von launchd, ohne sie per exec auszuführen, wodurch EDR launchd als Elternprozess…

Startet macOS-Programme über die private XPC-Schnittstelle von launchd, ohne sie per exec auszuführen, wodurch EDR launchd als Elternprozess…

Missbraucht macOS-Debugger-Entitlements und DYLD_INSERT_LIBRARIES, um den Speicher eines laufenden Prozesses zu dumpen oder zu durchsuchen, während…

Mach-O-dylib-Loader im Speicher für unmodifiziertes macOS-Python; entschlüsselt, mappt und führt Payloads aus, ohne dlopen zu verwenden oder auf die…

Windows-Defender-0day-Proof-of-Concept, das einen Patch-Bypass für CVE-2026-69414 demonstriert und auf Windows 11 25H2 sowie Server 2025 abzielt, um…

ThrottleStop.sys – beliebiger physischer Speicher-Lese-/Schreibzugriff

Eine Liste nützlicher Powershell-Skripte mit 100 % AV-Bypass (zum Zeitpunkt der Veröffentlichung).

Offene Handles wiederverwenden, um LSASS dynamisch zu dumpen.

Eine Shellcode-Funktion zum Verschlüsseln des Abbilds eines laufenden Prozesses, wenn dieser schläft.

Red-Team-Tool zur EDR-Umgehung: löst Syscall-IDs dynamisch auf, patcht ntdll-Stubs, entfernt IAT-Hooks und listet gehookte APIs von großen…

Verschlüsseltes C2- und Post-Exploitation-Framework für Red Teams, mit modularen PowerShell/Python/C#/Go-Agents, vielen offensiven Modulen und…

Tools that trigger False Positive AV alerts

Ein Proof-of-Concept Cobalt Strike Reflective Loader, der darauf abzielt, Cobalt Strikes Evasion-Funktionen nachzubilden, zu integrieren und zu…

Socks4a-Proxy, der PIC, Websockets und statische Verschleierung auf Assembly-Ebene nutzt.

Proof-of-Concept-C-Exploit, der eine DLL mit WinTcb-Light-Schutz aus dem Userland ausführt, eine Windows-Privilege-Escalation-Primitive demonstriert…

collection of apis used in malware development

C++-Bibliothek, die Windows-Syscall-Argumente mithilfe von Hardware-Breakpoints und Exception-Handlern abruft und fälscht, um die EDR-Telemetrie zu…

Red-Team-Tool zur EDR-Umgehung, das Sicherheitsdienste beendet, indem es die Funktionalität des Process-Explorer-Treibers missbraucht, um PPL und…