Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
breakcyserver — Utilidad de evasión de EDR para Red Team que termina servicios de seguridad abusando de la funcionalidad del controlador de Process Explorer para eludir PPL y ObRegisterCallbacks. | Kitploit
Herramientas/GitHubGitHub/waawaa/breakcyserver
Escalada de PrivilegiosExplotaciónEvasión de IDS/IPSPost-ExplotaciónRed Teaming
GitHubwaawaa/breakcyserver

breakcyserver

Utilidad de evasión de EDR para Red Team que termina servicios de seguridad abusando de la funcionalidad del controlador de Process Explorer para eludir PPL y ObRegisterCallbacks.

Ver Repositorio
5211hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

breakcyserver


Publicación completa en: https://waawaa.github.io/


1. Elimina los servicios de EDR matando todos los manejadores abiertos del proceso de EDR.
2. Evita PPL abusando de algunas funcionalidades de los controladores de Process Explorer.
3. Evita la implementación de ObRegisterCallbacks abusando de las funcionalidades del controlador de Process Explorer.


PD: Se añadió una implementación para cargar el controlador manualmente sin ProcessExplorer.
LoadDriver.exe /LOAD
LoadDriver.exe /UNLOAD

Alerta de Evasión:

Los EDR y XDR podrían notar un EXE sin firmar cargando un controlador y añadiendo una clave de registro, por lo tanto se encontró el siguiente truco.
Obviamente abrir procexp alertará a la víctima y parecería extraño, así que usando el flag /t, procexp se abrirá
minimizado y el controlador será cargado por el binario firmado procexp64.exe.

root@kitploit:~
.\procexp64.exe -accepteula /t  
Descargar herramienta