Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EDRs — Outil d'équipe rouge pour l'évasion des EDR : résout dynamiquement les identifiants de syscalls, corrige les stubs de ntdll, supprime les hooks IAT et liste les API hookées des principaux fournisseurs d'EDR. | Kitploit
Outils/GitHubGitHub/mr-un1k0d3r/edrs
Évasion IDS/IPSRétro-ingénieriePost-ExploitationAnalyse de BinairesRed TeamingRessources Organisées
GitHubmr-un1k0d3r/edrs

EDRs

Outil d'équipe rouge pour l'évasion des EDR : résout dynamiquement les identifiants de syscalls, corrige les stubs de ntdll, supprime les hooks IAT et liste les API hookées des principaux fournisseurs d'EDR.

Voir le dépôt
2.2k35821il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EDRs

Starlog

Ce dépôt contient des informations sur les EDR qui peuvent être utiles lors d'un exercice de red team.

patch_syscall_dynamically64.c

Cette preuve de concept résout dynamiquement l'identifiant syscall, sans avoir besoin de vérifier la version exécutée sur l'hôte distant. Pour obtenir les informations sur le disque (non altérées), un appel aux API Windows CreateFileMapping et MapViewOfFile est effectué. La DLL est ensuite analysée pour récupérer les données et les utiliser pour patcher le code en mémoire.

patch_syscall64.c

Cette preuve de concept patche l'identifiant syscall spécifié dans le code. La version en mémoire de la DLL est ensuite patchée à l'aide de l'identifiant syscall codé en dur, puis restaurée à son état d'origine non patché.

get_syscall64.c

Cet utilitaire est utilisé pour récupérer l'identifiant syscall associé à une API Windows.

get_syscall64.exe ntdll.dll NtOpenProcess

ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)

unhookIAT.c

Cette preuve de concept détecte les hooks placés par les EDR/AV/Malware dans la table d'adresses d'importation et les remplace par les adresses d'origine (codé par xalicex).

Version Excel de la liste des hooks

EDRs.xlsx formaté par Vincent Yiu

Version Markdown de la liste des hooks

EDRs.md formaté par Vincent Yiu

API hookées par les EDR

Vous voulez contribuer ? Il suffit d'exécuter hook_finder64.exe C:\windows\system32\ntdll.dll et de soumettre la sortie.

API ntdll.dll hookées par CrowdStrike

Liste des hooks de CrowdStrike

La version la plus récente a abandonné l'UMH et s'appuie désormais sur un callback noyau, comme illustré ci-dessous :

kernel callback

API ntdll.dll hookées par SentinelOne

Liste des hooks de SentinelOne

API ntdll.dll hookées par Cylance (Merci à Seemant Bisht)

Liste des hooks de Cylance

API ntdll.dll hookées par Sophos

Liste des hooks de Sophos

API ntdll.dll hookées par Attivo Deception

Liste des hooks d'Attivo

API ntdll.dll hookées par CarbonBlack (Merci à Hackndo)

Liste des hooks de CarbonBlack

API ntdll.dll hookées par Symantec (Merci à CarsonSallis)

Liste des hooks de Symantec

API ntdll.dll hookées par DeepInstinct (Merci à P0chAcc0)

Liste des hooks de DeepInstinct

API ntdll.dll hookées par McAfee

Liste des hooks de McAfee

API ntdll hookées par CheckPoint SandBlast

Liste des hooks de CheckPoint SandBlast

API ntdll hookées par ESET endpoint Security 8.0.2028.0

Liste des hooks d'Eset

API ntdll hookées par TrendMicro 17.7.1130

Liste des hooks de TrendMicro

API hookées par Cortex XDR (MODE NOYAU)

⚠️ Ces hooks sont définis en mode noyau. Ils ne peuvent pas être retirés depuis le mode utilisateur.

Liste des hooks de Cortex XDR

API ntdll hookées par Bitdefender

Liste des hooks de Bitdefender

Crédits

Mr.Un1k0d3r RingZer0 Team

Et toute la communauté <3

Télécharger l’outil