Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
NORM-EDR — Proyecto experimental de investigación de EDR en modo kernel enfocado en la detección explicable de patrones sospechosos de ejecución en memoria, generando alertas legibles para humanos en lugar de puntuaciones opacas o bloqueos. | Kitploit
Herramientas/GitHubGitHub/amberchalia/norm-edr
Herramientas DefensivasForensia de MemoriaAnálisis de MalwareAnálisis de BinariosAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHubamberchalia/norm-edr

NORM-EDR

Proyecto experimental de investigación de EDR en modo kernel enfocado en la detección explicable de patrones sospechosos de ejecución en memoria, generando alertas legibles para humanos en lugar de puntuaciones opacas o bloqueos.

Ver Repositorio
113hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

NORM-EDR

NORM (Normal EDR) es un proyecto experimental de investigación de EDR en modo kernel centrado en la detección explicable en lugar del bloqueo silencioso.

En lugar de asignar puntuaciones o eliminar procesos, NORM responde a una pregunta:

¿Por qué este binario parece sospechoso?

Este proyecto se construye paso a paso en público como un viaje de aprendizaje e investigación sobre cómo los EDR modernos razonan sobre el comportamiento.


v0.3 – Actualización del Escáner de Memoria del Kernel

Esta versión introduce una rutina de escaneo de memoria capaz de detectar un patrón común de ejecución en memoria utilizado por muchas muestras de malware comerciales.

El controlador ahora enumera las regiones de memoria de los procesos e identifica la memoria sospechosa con las siguientes características:

  • MEM_PRIVATE
  • AllocationProtect = PAGE_READWRITE
  • Protect = PAGE_EXECUTE_READ

Este patrón se observa comúnmente cuando se escribe shellcode en la memoria y luego se marca como ejecutable.


Flujo de detección

El controlador realiza los siguientes pasos:

  1. Un evento de creación de hilo desencadena el escaneo de memoria.
  2. El controlador se adjunta al proceso objetivo usando KeStackAttachProcess.
  3. El espacio de direcciones del proceso se enumera usando ZwQueryVirtualMemory.
  4. Se reportan las regiones sospechosas que coinciden con el patrón de transición RW → RX.

Ejemplo de salida de detección

[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE


🧠 Lo que hace diferente a NORM

  • Sin motor de puntuación
  • Sin bloqueo silencioso
  • Sin decisiones opacas

En cambio, NORM produce alertas de kernel claras y legibles por humanos, como:

🔧 Configuración de compilación y laboratorio

NORM es un controlador en modo kernel y requiere un entorno de laboratorio dedicado.

Un tutorial completo que cubre:

  • Configuración de la máquina virtual
  • Firma de prueba
  • Compilación del controlador
  • Carga del controlador

está disponible aquí:

📺 Cómo compilar y ejecutar NORM (Configuración del laboratorio del kernel)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8

Los pasos de compilación escritos se omiten intencionalmente para mantener la documentación sincronizada con la serie de videos.

📜 Aviso legal

Este proyecto es:

  • Para aprender
  • Para investigar
  • Para laboratorios educativos

No está listo para producción. No lo implemente en sistemas reales.


☕ Apoyo

Si encuentra útil este proyecto y desea apoyar el desarrollo continuo, puede ayudar invitándome a un café.

Su apoyo ayuda a cubrir:

  • Infraestructura de laboratorio y fallos de máquinas virtuales
  • Tiempo de depuración del kernel
  • Redacción de documentación y publicaciones de blog
  • Creación de contenido educativo en YouTube

👉 Apóyame en Buy Me a Coffee

Más información

Lea sobre mis desafíos y conocimientos técnicos en mi blog: rootfu.in.

Descargar herramienta