Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CrimsonEDR — Simulez le comportement des AV/EDR pour la formation au développement de malware. | Kitploit
Outils/GitHubGitHub/helixo32/crimsonedr
Outils DéfensifsAnalyse Dynamique (Sandboxing)Analyse de MalwareAnalyse de BinairesApprentissage et ÉducationRed Teaming
GitHubhelixo32/crimsonedr

CrimsonEDR

Simulez le comportement des AV/EDR pour la formation au développement de malware.

Voir le dépôt
56849il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CrimsonEDR

root@kitploit:~
   _____                                  ______ _____  _____
  / ____|    (_)                         |  ____|  __ \|  __ \
 | |     _ __ _ _ __ ___  ___  ___  _ __ | |__  | |  | | |__) |
 | |    | '__| | '_ ` _ \/ __|/ _ \| '_ \|  __| | |  | |  _  /
 | |____| |  | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
  \_____|_|  |_|_| |_| |_|___/\___/|_| |_|______|_____/|_|  \_\

                 Développé par : Matthias Ossard
                                https://github.com/Helixo32

CrimsonEDR est un projet open-source conçu pour identifier des patterns malveillants spécifiques, offrant un outil pour perfectionner les compétences en contournement des solutions de détection et de réponse de terminaux (EDR). En exploitant diverses méthodes de détection, il permet aux utilisateurs d'approfondir leur compréhension des tactiques d'évasion de sécurité.

Fonctionnalités

DétectionDescription
Direct SyscallDétecte l'utilisation d'appels système directs, souvent employés par les malwares pour contourner les hooks API traditionnels.
NTDLL UnhookingIdentifie les tentatives de dé-hook des fonctions au sein de la bibliothèque NTDLL, une technique d'évasion courante.
AMSI PatchDétecte les modifications de l'Anti-Malware Scan Interface (AMSI) via une analyse au niveau des octets.
ETW PatchDétecte les altérations au niveau des octets d'Event Tracing for Windows (ETW), souvent manipulées par les malwares pour échapper à la détection.
PE StompingIdentifie les cas de « piétinement » de PE (Portable Executable).
Reflective PE LoadingDétecte le chargement réflexif de fichiers PE, une technique utilisée par les malwares pour éviter l'analyse statique.
Unbacked Thread OriginIdentifie les threads provenant de régions mémoire non adossées, souvent indicateur d'activité malveillante.
Unbacked Thread Start AddressDétecte les threads dont l'adresse de départ pointe vers une mémoire non adossée, signe potentiel d'injection de code.
API hookingPlace un hook sur la fonction NtWriteVirtualMemory pour surveiller les modifications mémoire.
Custom Pattern SearchPermet aux utilisateurs de rechercher des patterns spécifiques fournis dans un fichier JSON, facilitant l'identification de signatures de malwares connues.

Installation

Pour commencer avec CrimsonEDR, suivez ces étapes :

  1. Installez la dépendance :
    root@kitploit:~
    sudo apt-get install gcc-mingw-w64-x86-64
    
  2. Clonez le dépôt :
    root@kitploit:~
    git clone https://github.com/Helixo32/CrimsonEDR
    
  3. Compilez le projet :
    root@kitploit:~
    cd CrimsonEDR;
    chmod +x compile.sh;
    ./compile.sh
    

⚠️ Avertissement

Windows Defender et d'autres antivirus peuvent signaler la DLL comme malveillante en raison de son contenu contenant des octets utilisés pour vérifier si l'AMSI a été patché. Veuillez vous assurer d'ajouter la DLL à la liste blanche ou de désactiver temporairement votre antivirus lors de l'utilisation de CrimsonEDR pour éviter toute interruption.

Utilisation

Pour utiliser CrimsonEDR, suivez ces étapes :

  1. Assurez-vous que le fichier ioc.json est placé dans le répertoire courant à partir duquel l'exécutable surveillé est lancé. Par exemple, si vous lancez votre exécutable à surveiller depuis C:\Users\admin\, la DLL cherchera ioc.json dans C:\Users\admin\ioc.json. Actuellement, ioc.json contient des patterns liés à msfvenom. Vous pouvez facilement ajouter les vôtres au format suivant :
root@kitploit:~
{
  "IOC": [
    ["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
    ["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
    ["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
    ["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
    ["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
    ["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
    ["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
    ["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
  ]
}
  1. Exécutez CrimsonEDRPanel.exe avec les arguments suivants :

    • -d <chemin_vers_dll> : Spécifie le chemin vers le fichier CrimsonEDR.dll.

    • -p <id_processus> : Spécifie l'ID de processus (PID) du processus cible dans lequel vous souhaitez injecter la DLL.

Par exemple :

root@kitploit:~
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
Démonstration de CrimsonEDR

Liens utiles

Voici quelques ressources utiles qui ont aidé au développement de ce projet :

  • Windows Processes, Nefarious Anomalies, and You
  • MalDev Academy

Contact

Pour toute question, retour ou assistance, veuillez me contacter via :

  • Discord : helixo32
  • LinkedIn : Matthias Ossard
Télécharger l’outil