Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SNEK_Equinox — Dépôt hébergeant un EDR Spoofer hypothétique, tel que découvert à l'origine par Nightmare-Eclipse | Kitploit
Outils/GitHubGitHub/the-snek-initiative/snek_equinox
Outils DéfensifsEscalade de PrivilègesMécanismes de PersistanceExploitationÉvasion IDS/IPSRed Teaming
GitHubthe-snek-initiative/snek_equinox

SNEK_Equinox

Dépôt hébergeant un EDR Spoofer hypothétique, tel que découvert à l'origine par Nightmare-Eclipse

Voir le dépôt
413il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SNEK Equinox

Je tiens à remercier Nightmare-Eclipse pour l'inspiration (non personnelle) du projet UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:

Assez drôle, j'ai trouvé un moyen de mentir à la console web de l'EDR pour montrer que Defender est opérationnel avec la dernière mise à jour, même si ce n'est pas le cas. J'ai pensé à publier le code mais après réflexion, cela causerait bien trop de dégâts, donc je vais garder ça sous le coude pour l'instant.

- Nightmare-Eclipse

Vous devrez peut-être modifier le fichier de build pour qu'il s'exécute correctement sur votre machine, ce n'est pas universel, évidemment

Alors, qu'avons-nous ici ?

C'est une implémentation POC qui, en théorie, démontre l'usurpation de télémétrie contre l'EDR Windows Defender. Elle tente de démontrer une attaque par condition de course TOCTOU sur le mécanisme de mise à jour des signatures de Defender. Elle devrait faire apparaître dans la console un état protégé, alors que la protection est désactivée.

Mais tout cela reste théorique. En pratique, ni moi ni aucun de mes associés n'avons eu le temps de tester correctement et de confirmer si cela fonctionne ou non, ni quels bugs cela pourrait comporter. Tout retour est donc, comme d'habitude, apprécié.

Comment le construire ?

root@kitploit:~
build.bat

Binaires de sortie : bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe

Vous n'obtenez pas de binaires précompilés cette fois.

Exécution

Mode non élevé

root@kitploit:~
bin\Equinox.exe
  • Verrouille les fichiers de signatures pour empêcher leur chargement
  • Defender semble avoir des signatures mais ne peut pas les charger
  • La détection locale des menaces devrait être désactivée de ce fait
  • La console cloud devrait afficher le dernier état mis en cache (peut encore sembler sain si elle n'a pas été interrogée récemment)

Mode élevé

root@kitploit:~
bin\run.exe

Nécessite des privilèges administrateur. Séquence :

  1. spoof.exe - Définit les valeurs de registre de santé
  2. vers.exe - Définit les valeurs de registre de version
  3. Equinox.exe - Verrouille les fichiers de signatures

Je ne vais pas entrer plus dans les détails, vous pouvez comprendre une grande partie par vous-mêmes ;P

Télécharger l’outil