Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SNEK_Equinox — Repositorio que aloja un EDR Spoofer hipotético, descubierto originalmente por Nightmare-Eclipse | Kitploit
Herramientas/GitHubGitHub/the-snek-initiative/snek_equinox
Herramientas DefensivasEscalada de PrivilegiosMecanismos de PersistenciaExplotaciónEvasión de IDS/IPSRed Teaming
GitHubthe-snek-initiative/snek_equinox

SNEK_Equinox

Repositorio que aloja un EDR Spoofer hipotético, descubierto originalmente por Nightmare-Eclipse

Ver Repositorio
413hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SNEK Equinox

Me gustaría agradecer a Nightmare-Eclipse por la inspiración (no personal) del proyecto UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:

Ahora, curiosamente, encontré una manera de engañar a la consola web del EDR para mostrar que Defender está activo y con la última actualización incluso cuando no lo está. Estaba pensando en publicar el código, pero después de pensarlo, causaría muchísimo daño, así que creo que lo guardaré por ahora.

- Nightmare-Eclipse

Puede que tengas que editar el archivo de compilación para que se ejecute correctamente en tu máquina, no es universal, obvio.

¿Entonces qué tenemos aquí?

Es una implementación PoC que en teoría demuestra el spoofing de telemetría contra el EDR de Windows Defender. Intenta demostrar un ataque de condición de carrera TOCTOU en el mecanismo de actualización de firmas de Defender. Debería hacer que la consola muestre un estado protegido, mientras que la protección está deshabilitada.

Pero todo esto es solo teoría; en la práctica, ni yo ni ninguno de mis asociados hemos tenido tiempo de probar esto adecuadamente y confirmar si funciona o no, y qué errores podría tener, así que cualquier comentario es, como siempre, bienvenido.

¿Cómo compilo esto?

root@kitploit:~
build.bat

Binarios de salida: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe

Esta vez no obtienes binarios precompilados.

Ejecución

Modo no elevado

root@kitploit:~
bin\Equinox.exe
  • Bloquea los archivos de firmas para evitar que se carguen
  • Defender parece tener firmas, pero no puede cargarlas
  • La detección local de amenazas debería quedar deshabilitada por ello
  • La consola en la nube debería mostrar el último estado en caché (aún podría seguir apareciendo como saludable si no se ha consultado recientemente)

Modo elevado

root@kitploit:~
bin\run.exe

Requiere privilegios de administrador. Secuencia:

  1. spoof.exe - Establece los valores de registro de estado
  2. vers.exe - Establece los valores de registro de versión
  3. Equinox.exe - Bloquea los archivos de firmas

No voy a entrar en más detalles con esto, ustedes pueden descubrir gran parte por ustedes mismos ;P

Descargar herramienta