Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
awesome-edr-bypass — Colección curada de recursos de evasión de EDR que incluye PoCs, herramientas, talleres, presentaciones y blogs para hacking ético y operaciones de red team. | Kitploit
Herramientas/GitHubGitHub/tkmru/awesome-edr-bypass
Herramientas DefensivasEscalada de PrivilegiosExplotaciónAnálisis de MalwarePruebas de PenetraciónAprendizaje y EducaciónRed TeamingRecursos CuradosDesarrollo de Payloads
GitHubtkmru/awesome-edr-bypass

awesome-edr-bypass

Colección curada de recursos de evasión de EDR que incluye PoCs, herramientas, talleres, presentaciones y blogs para hacking ético y operaciones de red team.

1.6k153hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

Increíble EDR Bypass Increíble

🛡️ Recursos Increíbles de Bypass de EDR para Hacking Ético ⚔️

La tecnología de bypass de EDR no es solo para atacantes. Muchos malwares ahora tienen capacidades de bypass de EDR, conocimiento del que los pentesters y respondedores de incidentes también deberían estar al tanto. Este repositorio no está destinado a escalar ataques. Úsalo para hacking ético.

PoC

  • trickster0/TartarusGate: TartarusGate, Bypass de EDRs
  • am0nsec/HellsGate: Implementación original en C de la técnica Hell's Gate VX
    • El PDF del paper tiene un buen resumen de las técnicas de bypass de EDR.
  • Maldev-Academy/HellHall: Realizando syscalls limpias indirectas
    • Una técnica llamada HellsGate, que especifica un número de llamada al sistema mediante un valor en memoria, combinada con una técnica para llamar a una syscall especificando una dirección en NTDLL donde está implementada la instrucción syscall, sin invocar la instrucción syscall.
  • TheD1rkMtr/UnhookingPatch: Bypass de hooks de EDR parcheando el stub de la API de NT, y resolviendo SSNs e instrucciones syscall en tiempo de ejecución
  • RedTeamOperations/Journey-to-McAfee
  • op7ic/EDR-Testing-Script: Prueba la precisión del software de Detección y Respuesta de Endpoints (EDR) con un script simple que ejecuta varios payloads de ATT&CK/LOLBAS/Invoke-CradleCrafter/Invoke-DOSfuscation
  • zer0condition/mhydeath: Abusando de mhyprotect para matar AVs / EDRs / XDRs / Procesos Protegidos.
    • Demo para forzar el cierre de Crowdstrike Falcon y Microsoft Defender
  • Mr-Un1k0d3r/RedTeamCCode: Repositorio de código C para Red Team
  • BYOSI: Bypass de EDR trayendo tu propio intérprete de scripts
  • Polydrop: Ataque BYOSI expandido, aprovecha 12 lenguajes adicionales.
  • senzee1984/EDRPrison: Aprovecha un controlador de llamada legítimo de WFP para evitar que los agentes de EDR envíen telemetría
  • S3cur3Th1sSh1t/Ruy-Lopez: Prueba de concepto (PoC) de un nuevo enfoque para evitar completamente que se carguen DLLs en un proceso recién creado
    • Este post cubrirá los antecedentes y la descripción de la técnica.

Herramienta

  • tanc7/EXOCET-AV-Evasion: EXOCET - herramienta de entrega de payloads indetectable y que evade AV
  • naksyn/Pyramid: una herramienta para ayudar a operar en los puntos ciegos de los EDRs
  • Yaxser/Backstab: Una herramienta para matar procesos protegidos de antimalware
  • klezVirus/inceptor: Framework de evasión de AV/EDR basado en plantillas
  • georgesotiriadis/Chimera: Herramienta automatizada de DLL Sideloading con capacidades de evasión de EDR
  • netero1010/EDRSilencer: Una herramienta que usa la Plataforma de Filtrado de Windows (WFP) para bloquear que los agentes de Detección y Respuesta de Endpoints (EDR) reporten eventos de seguridad al servidor.
  • wavestone-cdt/EDRSandblast
  • myzxcg/RealBlindingEDR: Elimina los callbacks del kernel de AV/EDR: ObRegisterCallbacks, CmRegisterCallback, MiniFilter Callback, PsSetCreateProcessNotifyRoutine Callback, PsSetCreateThreadNotifyRoutine Callback, PsSetLoadImageNotifyRoutine Callback...
  • jthuraisamy/SysWhispers2: Generador directo de syscalls para evitar hooks de API en modo usuario
  • klezVirus/SysWhispers3: Genera archivos header/ASM que los implants pueden usar para hacer syscalls directas
  • d1rkmtrr/dark-kill: Un código en modo usuario y su rootkit que matará procesos de EDR permanentemente aprovechando el poder de registrar un callback de kernel de bloqueo de creación de procesos y ZwTerminateProcess.
  • thomasxm/BOAZ_beta: Framework de evasión de AV/EDR multicapa

Taller

Más un taller de desarrollo de malware para pentesters que un taller para bypass de EDR.

  • chvancooten/maldev-for-dummies: Un taller sobre desarrollo de malware
  • BC-SECURITY/Beginners-Guide-to-Obfuscation
  • chr0n1k/AH2021Workshop: Taller de desarrollo de malware para red teaming
  • WesleyWong420/RedTeamOps-Havoc-101: Materiales para el taller "Red Team Ops: Havoc 101"

Presentación

  • Lifting the veil, a look at MDE under the hood - FIRST CONFERENCE 2022
  • Dirty Vanity: A New Approach to Code Injection & EDR Bypass - Black Hat Europe 2022
  • talks/Diego Capriotti - DEFCON30 Adversary Village - Python vs Modern Defenses.pdf
  • Develop Your Own Rat
  • EDR Evasion Primer for Red Teamers - Karsten Nohl & Jorge Gimenez - Hack in the Box 2022 Singapore
  • EDR Reloaded: Erase Data Remotely - Black Hat Asia 2024 | Briefings Schedule
  • EvilEDR: Repurposing EDR as an Offensive Tool - USENIX Security 2025
    • Demuestra cómo los sistemas EDR pueden ser utilizados con fines ofensivos, ejecutando comandos arbitrarios, exfiltando datos y debilitando defensas. El repositorio de artefactos está alojado en la plataforma Zenodo y es accesible públicamente a través de la siguiente URL permanente: https://doi.org/10.5281/zenodo.15116409
  • Hiding Payloads in Plain .text, bypass EDRs which use Shannon entropy for detection - x33fcon 2024
    • repositorio de código para esta presentación
    • algunos blogs relacionados con este tema:
      • https://redsiege.com/blog/2023/04/evading-crowdstrike-falcon-using-entropy/
      • https://redops.at/en/blog/meterpreter-vs-modern-edrs-in-2023

Blog

  • Living-Off-the-Blindspot - Operando en el punto ciego de los EDRs | Blog de Naksyn
    • Tipo de persona que trabaja duro en Python; usa PEP 578 – Python Runtime Audit Hooks.
  • Bypass de la protección de EDR de CrowdStrike Falcon contra volcados de proceso como lsass.exe | por bilal al-qurneh | Medium
    • La historia es que una herramienta forense puede usarse para volcar memoria sin detección. Este es un ejemplo de cómo una herramienta con fines legítimos que no es una herramienta de ataque puede usarse en un ataque sin ser detectada.
  • Bypass de CrowdStrike Falcon y MDE
  • Los EDRs de última generación no son perfectos, fallan en detectar ataques comunes - The Record de Recorded Future News
    • Comentario sobre An Empirical Assessment of Endpoint Security Systems Against Advanced Persistent Threats Attack Vectors
  • A tale of EDR bypass methods | S3cur3Th1sSh1t
  • Blindside: A New Technique for EDR Evasion with Hardware Breakpoints - Cymulate
  • Attacking an EDR - Part 1
  • Attacking an EDR - Part 2
  • The Dark Side of EDR: Repurpose EDR as an Offensive Tool | SafeBreach
    • Probablemente el mismo contenido que The Dark Side of EDR: Repurpose EDR as an Offensive Tool - Black Hat Asia 2024
    • Centrándose en Cortex XDR de Palo Alto Networks, el informe presenta un caso de estudio de cómo EDR se convirtió en un malware persistente sigiloso y único.

BYOVD

  • EDR Bypass Testing Reveals Extortion Actor's Toolkit
  • Forget vulnerable drivers - Admin is all you need — Elastic Security Labs
  • Bring Your Own Backdoor: How Vulnerable Drivers Let Hackers In - VMware Security Blog - VMware
  • It’ll be back: Attackers still abusing Terminator tool and variants – Sophos News
  • Bypassing EDR through Retrosigned Drivers and System Time Manipulation
    • Los controladores con firma retroactiva (Retrosigned Drivers) extienden técnicas anteriores alterando el reloj del sistema en el objetivo para cargar controladores maliciosos del kernel que fueron firmados con certificados de firma cruzada caducados comprometidos históricamente.
  • ThanniKudam/TopazTerminator: Solo otro asesino de EDR
    • PoC

Sandbox / Contenedor

  • Live off the Land? How About Bringing Your Own Island? An Overview of UNC1945 | Mandiant | Google Cloud Blog
  • Bring Your Own Container: When Containers Turn the Key to EDR Bypass - Speaker Deck
  • Hack The Sandbox: Unveiling the Truth Behind Disappearing Artifacts | JSAC 2025

macOS

  • EDR Internals for macOS and Linux | Outflank Security Blog
  • In-Memory Execution in macOS: the Old and the New | Meta Red Team X

Libro

  • Evading EDR | No Starch Press

Otras series increíbles

  • MrEmpy/Awesome-AV-EDR-XDR-Bypass: Consejos increíbles para bypass de AV/EDR/XDR
Descargar herramienta
https://practicalsecurityanalytics.com/file-entropy/
  • Silent Threat: Red Team Tool EDRSilencer Disrupting Endpoint Security Solutions | Trend Micro (US)
    • Aprovechando la Plataforma de Filtrado de Windows (WFP)
  • Bring Your Own Installer: Bypassing EDR Through Agent Version Change Interruption
    • Ejecutar el instalador de EDR localmente detiene el proceso de EDR.
  • Meterpreter vs Modern EDR(s) - RedOps
  • Blinding EDR On Windows | synzack
    • Explicación detallada de los callbacks del kernel de Windows, cómo funcionan los EDRs y técnicas para eliminar la visibilidad del EDR
  • Silencing the EDR Silencers | Huntress
    • Perspectiva defensiva sobre proteger los EDRs de ataques de cegamiento usando reglas de firewall y WFP