Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
plague — Default Detections for EDR | Kitploit
Herramientas/GitHubGitHub/connectedlucy/plague
Defensive ToolsConfiguration AuditingData ExfiltrationIntrusion DetectionLearning & EducationCurated ResourcesAnomaly Detection
GitHubconnectedlucy/plague

plague

Default Detections for EDR

Ver Repositorio
9712hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

plague

Detecciones por defecto para EDR

Las detecciones detalladas a continuación son las que intento establecer en cualquier producto EDR que despliego o en el que trabajo. Ten en cuenta tus propias consideraciones sobre criticidad y conjuntos de datos.

Echa un vistazo a esta entrada para saber cómo puedes trabajar para lograr detecciones https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1

Manipulación de sensores u otros productos de seguridad.

Recopila una lista de todos los sistemas que utilizas en los endpoints como parte de tu programa de seguridad. Esto podría ser gestión de activos, auditoría o control de acceso, etc. Una vez que tengas tu lista, trabaja en comprender cómo interactúan con tus endpoints y qué componentes son necesarios, ya sea WMI, el cliente GPO o agentes instalados. Escribe una detección que supervise si estos componentes son manipulados, como servicios deshabilitados o cambios en claves de registro.

Scripts dentro de directorios temporales.

A veces los scripts se ejecutan dentro de directorios temporales con fines legítimos, pero quieres crear una detección para saber cuándo ocurre esto. Usa esta detección como contexto para otras. Los directorios que quieres monitorizar son:

%userprofile%\AppData\Local\Temp

%systemroot%\Temp

%systemroot%\Windows\Temp

%systemroot%\Documents and Settings%username%\Local Settings\Temp

%systemroot%\Documents and Settings\Default User\Local Settings\Temp

%systemroot%\Documents and Settings\All Users\Local Settings\Temp

Controladores conocidos como maliciosos

Obtén la lista de (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) y simplemente haz una búsqueda de hash. ¡Fácil!

Intentos de renombrado de LOLBAS

Aquí queremos buscar archivos nativos del sistema operativo que estén siendo renombrados para evitar detecciones. Escribe tu detección para capturar los hashes de los archivos de https://lolbas-project.github.io/ e identificar aquellos que no coinciden con los nombres apropiados.

Firewall de Windows deshabilitado

Crea una detección que identifique si los servicios 'Windows Defender Firewall Service' o 'Base Filtering Engine' están deshabilitados. Además, intenta capturar cualquier línea de comandos que intente establecer reglas extremadamente abiertas. También puedes ampliarla para detectar entradas de reglas de firewall que se agreguen rápidamente.

Copia de almacenes de datos del navegador

Crea una detección que identifique datos que se copian o se mueven desde los siguientes directorios:

\Google\Chrome\User Data\Default\Login Data

\Opera Software\Opera Stable\Login Data

\Mozilla\Firefox\Profiles\

\Microsoft\Edge\User Data\

Deshabilitación de UAC

Supervisa los cambios en la siguiente clave de registro, ya que pueden sugerir que UAC ha sido deshabilitado.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

WMI ejecutando archivos

Hay muchas formas de ejecutar archivos usando WMI y, en mi experiencia, rara vez ocurre de forma legítima. Quieres identificar el uso de wmic, Invoke-WmiMethod o Win32_Process, especialmente cuando se incluye un directorio en el script o se utiliza 'create'.

Volúmenes de sombra siendo eliminados

Eliminar volúmenes de sombra es ahora una técnica predeterminada en la mayoría de las variantes de ransomware, por lo que es una excelente manera de levantar banderas rojas. A continuación se muestran ejemplos de comandos:

vssadmin delete shadows /all /quiet

Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }

wbadmin delete systemstatebackup -keepversions:0

Dispositivo configurado en modo seguro usando la línea de comandos de bcdedit

Intenta capturar cuándo se ejecuta el siguiente comando, ya que les brinda a los actores maliciosos una forma sencilla de deshabilitar las herramientas de seguridad y asegurarse de que solo sus binarios se estén ejecutando:

bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}

Uso no autorizado de herramientas RMM

Enumera qué herramientas RMM están autorizadas en tu entorno y crea una detección para marcar cualquier otra variación. Mantengo una lista de algunas aquí: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools

Nuevas invocaciones de intérpretes de scripts

Aquí quieres crear una lista de tus procesos y de lo que invocan, y luego excluir aquellos que usan intérpretes de scripts como powershell o wscript en tu conjunto de datos ya existente. Cualquier cosa que invoque intérpretes de scripts de forma nueva se marca.

Archivos PE dentro de directorios de usuario

Por defecto, la experiencia estándar del usuario para descargar archivos es

Cuando se usa un navegador, se muestra la carpeta Downloads dentro del directorio del usuario que ejecuta, o también se descarga automáticamente allí

Cuando se usan servicios o aplicaciones relacionados con SMB, se muestra la raíz del perfil de usuario

Con estos factores comunes, podemos decir con cierta probabilidad que un usuario no descargaría archivos PE en directorios como Pictures, Videos o Public. Sin embargo, los adversarios no operan bajo estas condiciones, por lo que podemos escribir una detección que capture cuándo se ve un archivo PE en estos directorios

Descargar herramienta