Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EDRs — Herramienta de red team para evasión de EDR: resuelve dinámicamente los IDs de syscalls, parchea stubs de ntdll, desengancha hooks de IAT y lista las APIs enganchadas de los principales proveedores de EDR. | Kitploit
Herramientas/GitHubGitHub/mr-un1k0d3r/edrs
Evasión de IDS/IPSIngeniería InversaPost-ExplotaciónAnálisis de BinariosRed TeamingRecursos Curados
GitHubmr-un1k0d3r/edrs

EDRs

Herramienta de red team para evasión de EDR: resuelve dinámicamente los IDs de syscalls, parchea stubs de ntdll, desengancha hooks de IAT y lista las APIs enganchadas de los principales proveedores de EDR.

Ver Repositorio
2.2k358hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

EDRs

Starlog

Este repositorio contiene información sobre EDRs que puede ser útil durante ejercicios de red team.

patch_syscall_dynamically64.c

Esta prueba de concepto resuelve el ID de syscall de forma dinámica, sin necesidad de comprobar la versión que se ejecuta en el host remoto. Para obtener la información del disco (no manipulada) se realiza una llamada a las APIs de Windows CreateFileMapping y MapViewOfFile. A continuación, la DLL se analiza para recuperar los datos y se utiliza para parchear el código en vivo.

patch_syscall64.c

Esta prueba de concepto parchea el ID de syscall especificado en el código. La versión en vivo de la DLL se parchea utilizando el ID de syscall hardcodeado y se revierte al estado original sin parchear.

get_syscall64.c

Esta utilidad se utiliza para recuperar el ID de syscall asociado a una API de Windows.

root@kitploit:~
get_syscall64.exe ntdll.dll NtOpenProcess

ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)

unhookIAT.c

Esta prueba de concepto detecta hooks colocados por EDR/AV/Malware en la Import Address Table y los reemplaza con las direcciones originales (codificado por xalicex).

Versión Excel de la lista de hooks

EDRs.xlsx formateado por Vincent Yiu

Versión Markdown de la lista de hooks

EDRs.md formateado por Vincent Yiu

APIs enganchadas por EDRs

¿Quieres contribuir? Simplemente ejecuta hook_finder64.exe C:\windows\system32\ntdll.dll y envía la salida.

APIs de ntdll.dll enganchadas por CrowdStrike

Lista de hooks de CrowdStrike

La versión más reciente se alejó de UMH y en su lugar se basa en kernel callbacks como se muestra a continuación:

kernel callback

APIs de ntdll.dll enganchadas por SentinelOne

Lista de hooks de SentinelOne

APIs de ntdll.dll enganchadas por Cylance (Gracias a Seemant Bisht)

Lista de hooks de Cylance

APIs de ntdll.dll enganchadas por Sophos

Lista de hooks de Sophos

APIs de ntdll.dll enganchadas por Attivo Deception

Lista de hooks de Attivo

APIs de ntdll.dll enganchadas por CarbonBlack (Gracias a Hackndo)

Lista de hooks de CarbonBlack

APIs de ntdll.dll enganchadas por Symantec (Gracias a CarsonSallis)

Lista de hooks de Symantec

APIs de ntdll.dll enganchadas por DeepInstinct (Gracias a P0chAcc0)

Lista de hooks de DeepInstinct

APIs de ntdll.dll enganchadas por McAfee

Lista de hooks de McAfee

APIs de ntdll enganchadas por CheckPoint SandBlast

Lista de hooks de CheckPoint SandBlast

APIs de ntdll enganchadas por ESET endpoint Security 8.0.2028.0

Lista de hooks de Eset

APIs de ntdll enganchadas por TrendMicro 17.7.1130

Lista de hooks de TrendMicro

APIs enganchadas por Cortex XDR (MODO KERNEL)

⚠️ Estos hooks se establecen en modo kernel. No se pueden desenganchar desde el modo usuario

Lista de hooks de Cortex XDR

APIs de ntdll enganchadas por Bitdefender

Lista de hooks de Bitdefender

Créditos

Mr.Un1k0d3r RingZer0 Team

Y toda la comunidad <3

Descargar herramienta