Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NORM-EDR | Kitploit
Outils/GitHubGitHub/amberchalia/norm-edr
Outils DéfensifsCriminalistique MémoireAnalyse de MalwareAnalyse de BinairesApprentissage et ÉducationRéponse aux IncidentsLabs et Pratique
GitHubamberchalia/norm-edr

NORM-EDR

Voir le dépôt
11il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

NORM-EDR

NORM (Normal EDR) est un projet de recherche expérimental EDR en mode noyau axé sur la détection explicable plutôt que sur le blocage silencieux.

Au lieu d'attribuer des scores ou de tuer des processus, NORM répond à une question :

Pourquoi ce binaire semble-t-il suspect ?

Ce projet est construit étape par étape en public comme un parcours d'apprentissage et de recherche sur la façon dont les EDR modernes raisonnent sur le comportement.


v0.3 – Mise à jour du scanneur de mémoire noyau

Cette version introduit une routine d'analyse mémoire capable de détecter un modèle courant d'exécution en mémoire utilisé par de nombreux échantillons de logiciels malveillants courants.

Le pilote énumère désormais les régions mémoire des processus et identifie la mémoire suspecte avec les caractéristiques suivantes :

  • MEM_PRIVATE
  • AllocationProtect = PAGE_READWRITE
  • Protect = PAGE_EXECUTE_READ

Ce modèle est couramment observé lorsque du shellcode est écrit en mémoire puis marqué comme exécutable.


Flux de détection

Le pilote effectue les étapes suivantes :

  1. Un événement de création de thread déclenche l'analyse mémoire.
  2. Le pilote s'attache au processus cible à l'aide de KeStackAttachProcess.
  3. L'espace d'adressage du processus est énuméré à l'aide de ZwQueryVirtualMemory.
  4. Les régions suspectes correspondant au modèle de transition RW → RX sont signalées.

Exemple de sortie de détection

[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE


🧠 Ce qui rend NORM différent

  • Pas de moteur de notation
  • Pas de blocage silencieux
  • Pas de décisions opaques

Au lieu de cela, NORM produit des alertes noyau claires et lisibles par l'humain telles que :

root@kitploit:~
[ALERT] PID 4120
AllocationProtect: RW
Protect: RX
Type: PRIVATE

🔧 Compilation et configuration du laboratoire

NORM est un pilote en mode noyau et nécessite un environnement de laboratoire dédié.

Une procédure complète couvrant :

  • Configuration de la VM
  • Signature de test
  • Compilation du pilote
  • Chargement du pilote

est disponible ici :

📺 Comment compiler et exécuter NORM (configuration du laboratoire noyau)
👉 YouTube : https://www.youtube.com/watch?v=8NHgK_OSKj8

Les étapes de compilation écrites sont volontairement omises pour garder la documentation en phase avec la série vidéo.

📜 Avertissement

Ce projet est :

  • Pour apprendre
  • Pour rechercher
  • Pour laboratoires éducatifs

Pas prêt pour la production. Ne pas déployer sur des systèmes réels.


☕ Soutien

Si vous trouvez ce projet utile et que vous souhaitez soutenir son développement continu, vous pouvez m'aider en m'offrant un café.

Votre soutien aide à couvrir :

  • L'infrastructure du laboratoire et les plantages de VM
  • Le temps de débogage du noyau
  • La rédaction de documentation et d'articles de blog
  • La création de contenu éducatif YouTube

👉 Soutenez-moi sur Buy Me a Coffee

En savoir plus

Lisez mes défis et mes réflexions techniques sur mon blog : rootfu.in.

Télécharger l’outil