
Herramienta de red team para evasión de EDR: resuelve dinámicamente los IDs de syscalls, parchea stubs de ntdll, desengancha hooks de IAT y lista las APIs enganchadas de los principales proveedores de EDR.
Este repositorio contiene información sobre EDRs que puede ser útil durante ejercicios de red team.
Esta prueba de concepto resuelve el ID de syscall de forma dinámica, sin necesidad de comprobar la versión que se ejecuta en el host remoto. Para obtener la información del disco (no manipulada) se realiza una llamada a las APIs de Windows CreateFileMapping y MapViewOfFile. A continuación, la DLL se analiza para recuperar los datos y se utiliza para parchear el código en vivo.
Esta prueba de concepto parchea el ID de syscall especificado en el código. La versión en vivo de la DLL se parchea utilizando el ID de syscall hardcodeado y se revierte al estado original sin parchear.
Esta utilidad se utiliza para recuperar el ID de syscall asociado a una API de Windows.
get_syscall64.exe ntdll.dll NtOpenProcess
ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)
Esta prueba de concepto detecta hooks colocados por EDR/AV/Malware en la Import Address Table y los reemplaza con las direcciones originales (codificado por xalicex).
EDRs.xlsx formateado por Vincent Yiu
EDRs.md formateado por Vincent Yiu
¿Quieres contribuir? Simplemente ejecuta hook_finder64.exe C:\windows\system32\ntdll.dll y envía la salida.
La versión más reciente se alejó de UMH y en su lugar se basa en kernel callbacks como se muestra a continuación:

Lista de hooks de DeepInstinct
Lista de hooks de CheckPoint SandBlast
⚠️ Estos hooks se establecen en modo kernel. No se pueden desenganchar desde el modo usuario
Mr.Un1k0d3r RingZer0 Team
Y toda la comunidad <3