Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
NORM-EDR — प्रायोगिक कर्नेल-मोड EDR अनुसंधान परियोजना जो संदिग्ध इन-मेमोरी निष्पादन पैटर्न की व्याख्यात्मक पहचान पर केंद्रित है, अपारदर्शी स्कोरिंग या ब्लॉकिंग के बजाय मानव-पठनीय अलर्ट उत्पन्न करती है। | Kitploit
उपकरण/GitHubGitHub/amberchalia/norm-edr
रक्षात्मक उपकरणमेमोरी फोरेंसिकमालवेयर विश्लेषणबाइनरी विश्लेषणलर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास
GitHubamberchalia/norm-edr

NORM-EDR

प्रायोगिक कर्नेल-मोड EDR अनुसंधान परियोजना जो संदिग्ध इन-मेमोरी निष्पादन पैटर्न की व्याख्यात्मक पहचान पर केंद्रित है, अपारदर्शी स्कोरिंग या ब्लॉकिंग के बजाय मानव-पठनीय अलर्ट उत्पन्न करती है।

रिपॉजिटरी देखें
1136 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

NORM-EDR

NORM (सामान्य EDR) एक प्रायोगिक कर्नेल-मोड EDR अनुसंधान परियोजना है जो मौन अवरोधन के बजाय व्याख्यात्मक पहचान पर केंद्रित है।

स्कोर निर्धारित करने या प्रक्रियाओं को समाप्त करने के बजाय, NORM एक प्रश्न का उत्तर देता है:

यह बाइनरी संदिग्ध क्यों दिखती है?

यह परियोजना सार्वजनिक रूप से चरण-दर-चरण बनाई गई है, जो इस बात की सीखने और अनुसंधान यात्रा है कि आधुनिक EDR व्यवहार के बारे में किस प्रकार तर्क करते हैं।


v0.3 – कर्नेल मेमोरी स्कैनर अपडेट

यह रिलीज़ एक मेमोरी स्कैनिंग रूटीन प्रस्तुत करती है जो कई सामान्य मैलवेयर नमूनों द्वारा उपयोग किए जाने वाले सामान्य इन-मेमोरी निष्पादन पैटर्न का पता लगाने में सक्षम है।

ड्राइवर अब प्रक्रिया मेमोरी क्षेत्रों की गणना करता है और निम्नलिखित विशेषताओं वाली संदिग्ध मेमोरी की पहचान करता है:

  • MEM_PRIVATE
  • AllocationProtect = PAGE_READWRITE
  • Protect = PAGE_EXECUTE_READ

यह पैटर्न आमतौर पर तब देखा जाता है जब शेलकोड को मेमोरी में लिखा जाता है और बाद में निष्पादन योग्य के रूप में चिह्नित किया जाता है।


डिटेक्शन फ्लो

ड्राइवर निम्नलिखित चरणों को निष्पादित करता है:

  1. एक थ्रेड निर्माण घटना मेमोरी स्कैन को ट्रिगर करती है।
  2. ड्राइवर KeStackAttachProcess का उपयोग करके लक्ष्य प्रक्रिया से जुड़ता है।
  3. प्रक्रिया पता स्थान को ZwQueryVirtualMemory का उपयोग करके गणना किया जाता है।
  4. RW → RX संक्रमण पैटर्न से मेल खाने वाले संदिग्ध क्षेत्रों की रिपोर्ट की जाती है।

डिटेक्शन आउटपुट का उदाहरण

[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE


🧠 NORM को क्या अलग बनाता है

  • कोई स्कोरिंग इंजन नहीं
  • कोई मौन अवरोधन नहीं
  • कोई अपारदर्शी निर्णय नहीं

इसके बजाय, NORM स्पष्ट, मानव-पठनीय कर्नेल अलर्ट उत्पन्न करता है, जैसे:


🔧 बिल्ड और लैब सेटअप

NORM एक कर्नेल-मोड ड्राइवर है और इसके लिए समर्पित लैब वातावरण की आवश्यकता होती है।

एक संपूर्ण वॉकथ्रू जिसमें शामिल हैं:

  • VM सेटअप
  • टेस्ट साइनिंग
  • ड्राइवर संकलन
  • ड्राइवर लोडिंग

यहाँ उपलब्ध है:

📺 NORM को कैसे संकलित और चलाएं (कर्नेल लैब सेटअप)
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8

लिखित बिल्ड चरणों को जानबूझकर छोड़ा गया है ताकि दस्तावेज़ीकरण वीडियो श्रृंखला के साथ समकालिक बना रहे।

📜 अस्वीकरण

यह परियोजना है:

  • सीखने के लिए
  • अनुसंधान के लिए
  • शैक्षिक प्रयोगशालाओं के लिए

उत्पादन-तैयार नहीं। वास्तविक सिस्टम पर तैनात न करें।


☕ समर्थन

यदि आपको यह परियोजना उपयोगी लगती है और आप निरंतर विकास का समर्थन करना चाहते हैं, तो आप मुझे एक कॉफ़ी खरीदकर मदद कर सकते हैं।

आपका समर्थन इन्हें कवर करने में मदद करता है:

  • लैब इन्फ्रास्ट्रक्चर और VM क्रैश
  • कर्नेल डिबगिंग समय
  • दस्तावेज़ीकरण और ब्लॉग पोस्ट लिखना
  • शैक्षिक YouTube सामग्री बनाना

👉 मुझे Buy Me a Coffee पर समर्थन करें

अधिक जानें

मेरे ब्लॉग पर मेरी चुनौतियों और तकनीकी अंतर्दृष्टि के बारे में पढ़ें: rootfu.in।

टूल डाउनलोड करें