Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AV-EDR-Lab-Environment-Setup — Referencias de configuración de entorno de laboratorio AV/EDR para ayudar en el desarrollo de malware. | Kitploit
Herramientas/GitHubGitHub/an0nud4y/av-edr-lab-environment-setup
Herramientas DefensivasEvasión de IDS/IPSAnálisis de MalwareDetección de IntrusionesAprendizaje y EducaciónRed TeamingRecursos CuradosDesarrollo de PayloadsLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHuban0nud4y/av-edr-lab-environment-setup

AV-EDR-Lab-Environment-Setup

Referencias de configuración de entorno de laboratorio AV/EDR para ayudar en el desarrollo de malware.

Ver Repositorio
4704128hace 1 añoRevisado por Kitploit
Compartir

Configuración del entorno de laboratorio AV/EDR

Tomado inicialmente del Discord de Maldev Academy y se añadieron más recursos.

Notas de Notion: https://an0nud4y.notion.site/AV-EDR-Lab-Env-Setup-130bc870022d8071935cc682d3eb34b9?pvs=4

  • Un ejemplo de cosas que se pueden usar para emular ciertas características que tienen los EDR de pago:

    • SACL - sysmon

      • https://detect.fyi/sysmon-a-viable-alternative-to-edr-44d4fbe5735a?gi=eb4475ea6b3d
      • https://techcommunity.microsoft.com/t5/windows-server-for-it-pro/active-directory-hunting-set-up-advanced-monitoring-with-sysmon/m-p/3977120
      • Configuración de Sysmon : https://github.com/SwiftOnSecurity/sysmon-config
    • HOOKS

      • bitdefender free : https://otterhacker.github.io/Malware/Function hooking.html
      • HookDetector (Detecta todas las APIs enganchadas) : https://github.com/matterpreter/OffensiveCSharp/tree/master/HookDetector
      • TelemetrySourcerer (enumera y deshabilita fuentes comunes de telemetría utilizadas por AV/EDR, incluyendo ETW, hooks en modo usuario, Kernel Callbacks) : https://github.com/jthuraisamy/TelemetrySourcerer
    • Detección de syscalls manuales desde el modo usuario

      • https://github.com/jackullrich/syscall-detect
      • engancha el proceso actual para identificar las ejecuciones de syscalls manuales en Windows : https://github.com/paranoidninja/Process-Instrumentation-Syscall-Hook
      • Hunt-Weird-Syscalls : https://github.com/thefLink/Hunt-Weird-Syscalls
    • PROCESS/PESCAN

      • Yapscan: acumula tantas reglas yara como puedas
      • DetectItEasy(DIE) : https://github.com/horsicq/Detect-It-Easy
    • Proveedor AMSI

      • Proveedor AMSI : https://github.com/jborean93/AmsiProvider
    • Proveedores/Consumidores de ETW-TI/ETW -

      • silketw : https://otterhacker.github.io/Malware/ETW.html
      • ETWInspector : https://github.com/jsecurity101/ETWInspector
      • Listar proveedores ETW para un proceso : https://github.com/whokilleddb/ETWListicle
      • KrabsETW (Consumidor de ETW de Microsoft) : https://github.com/microsoft/krabsetw
      • BlueKrabsETW (Para blue teams, basado en KrabsETW de Microsoft) : https://github.com/threathunters-io/bluekrabsetw
      • SealighterTI (Proveedor ETW de Inteligencia de Amenazas) : https://github.com/pathtofile/SealighterTI
      • TiEtwAgent (Detecta inyección de memoria basada en ETW-TI) : https://github.com/xuanxuan0/TiEtwAgent
      • PyWinTrace (Biblioteca de ETW para Python) : https://github.com/fireeye/pywintrace
      • EtwExplorer (Ver manifiesto de proveedores ETW) : https://github.com/zodiacon/EtwExplorer
      • TelemetrySourcerer (enumera y deshabilita fuentes comunes de telemetría utilizadas por AV/EDR, incluyendo ETW, hooks en modo usuario, Kernel Callbacks) : https://github.com/jthuraisamy/TelemetrySourcerer
      • MentalTi (Analizador de ETW-Ti) : https://github.com/mannyfred/MentalTi
      • PockETWatcher : https://github.com/olafhartong/PockETWatcher
      • Recursos ETW
        • Contiene recursos para aprender y entender EVTX/ETW (Event Tracing for Windows) : https://github.com/nasbench/EVTX-ETW-Resources
    • KERNEL CALLBACKS -

      • Elastic
      • Sysmon
      • TelemetrySourcerer (enumera y deshabilita fuentes comunes de telemetría utilizadas por AV/EDR, incluyendo ETW, hooks en modo usuario, Kernel Callbacks) : https://github.com/jthuraisamy/TelemetrySourcerer
    • Capa: escaneo de capacidades

    • Rastrear llamadas a API - TinyTracer

      • https://github.com/hasherezade/tiny_tracer
  • Recopilar telemetría de Windows para Maldev

    • Recopila telemetría como ETW, ETW-TI, Kernel Callbacks, hooks, call stacks, DLL cargadas, PEB) : https://github.com/dobin/RedEdr , RedEDR UI (https://github.com/dobin/RedEdrUi) (Revisa otros proyectos del autor)
  • Pruebas gratuitas de productos EDR/AV

    • Microsoft Defender For Endpoint
      • https://medium.com/@hackenbacker/creating-a-defender-for-endpoint-lab-for-free-695044b75bd6
      • https://learn.microsoft.com/en-us/defender-endpoint/defender-endpoint-trial-user-guide
    • Sophos XDR (prueba)
    • Elastic EDR
      • https://github.com/sherifabdlnaby/elastdocker
      • https://otterhacker.github.io/Malware/Elastic EDR.html
      • https://github.com/peasead/elastic-container
      • https://www.youtube.com/watch?v=1luhjL7TN9U
    • TrendMicro
    • McAfee MVISION
    • Avast
    • openEDR - EDR gratuito de Comodo
    • Wazuh : https://github.com/wazuh/wazuh
    • Huntress Managed EDR - (Prueba gratuita de 15 días, no se requiere tarjeta de crédito, 3 informes de incidentes altos/críticos por analistas de SOC en tiempo real) : https://www.huntress.com/edr-free-trial
  • EDR de código abierto

    • RedEDR : https://github.com/dobin/RedEdr
    • SimpleEDR - enganche manual de DLL para encontrar oportunidades de detección : https://github.com/Helixo32/SimpleEDR
    • CrimsonEDR : https://github.com/Helixo32/CrimsonEDR
    • OpenEDR : https://github.com/ComodoSecurity/openedr/
    • InjDrv : https://github.com/wbenny/injdrv
    • MyDumbEDR : https://github.com/sensepost/mydumbedr
    • BestEDROfTheMarket : https://github.com/Xacone/BestEdrOfTheMarket
    • JonMon : https://github.com/jsecurity101/JonMon
    • SylantStrike : https://github.com/CCob/SylantStrike
    • Whids : https://github.com/0xrawsec/whids
    • Escribe tu propio EDR
      • https://blog.whiteflag.io/blog/from-windows-drivers-to-a-almost-fully-working-edr/
      • https://youtube.com/playlist?list=PLc2_LEyTNutFkUliQMTZ_FHl8kNx3f5-E&si=8kHcC_FIxccHBR5H
      • https://sensepost.com/blog/2024/sensecon-23-from-windows-drivers-to-an-almost-fully-working-edr/
  • Comparación de EDR de código abierto por @dobin

    Open-Source-EDR-Comparison.png

  • Escáneres de eventos de carga de imágenes

    • Hunt-Weird-ImageLoads : https://github.com/thefLink/Hunt-Weird-ImageLoads
  • Escáneres de memoria de procesos

    • PE-sieve : https://github.com/hasherezade/pe-sieve
    • Moneta : https://github.com/forrest-orr/moneta
    • YapScan : https://github.com/fkie-cad/yapscan
    • MalMemDetect : https://github.com/waldo-irc/MalMemDetect
    • Patriot : https://github.com/joe-desimone/patriot
    • Hunt-Sleeping-Beacons : https://github.com/thefLink/Hunt-Sleeping-Beacons
    • YaraMemoryScanner : https://github.com/BinaryDefense/YaraMemoryScanner
    • Escáneres específicos para detección de beacons de Cobalt Strike
      • BeaconEye : https://github.com/CCob/BeaconEye
      • BeaconHunter : https://github.com/3lp4tr0n/BeaconHunter
    • EtwTi-FluctuationMonitor: al hacer VirtualAlloc(RWX) el bitmap de CFG cambia en consecuencia y luego, después de VirtualAlloc(RW), CFG permanece igual : https://github.com/jdu2600/EtwTi-FluctuationMonitor
      • https://github.com/jdu2600/CFG-FindHiddenShellcode
      • https://github.com/jdu2600/Etw-SyscallMonitor
    • TiEtwAgent (Detecta inyección de memoria basada en ETW-TI) : https://github.com/xuanxuan0/TiEtwAgent
  • Evasión de detección por firmas

    • ThreatCheck : https://github.com/PACHAKUTlQ/ThreatCheck
    • AvRed : https://github.com/dobin/avred

Configuración de la máquina de desarrollo de malware

  • Evita usar Windows si te preocupa la telemetría de Windows mientras escribes tu malware.
  • Tiny11Builder (Para eliminar muchos componentes innecesarios de Windows, incluida la telemetría) (Tomado de aquí) : https://github.com/ntdevlabs/tiny11builder
Descargar herramienta