
मैलवेयर विकास प्रशिक्षण के लिए AV/EDR के व्यवहार का अनुकरण करें।
_____ ______ _____ _____
/ ____| (_) | ____| __ \| __ \
| | _ __ _ _ __ ___ ___ ___ _ __ | |__ | | | | |__) |
| | | '__| | '_ ` _ \/ __|/ _ \| '_ \| __| | | | | _ /
| |____| | | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
\_____|_| |_|_| |_| |_|___/\___/|_| |_|______|_____/|_| \_\
डेवलपर : Matthias Ossard
https://github.com/Helixo32
CrimsonEDR एक ओपन-सोर्स प्रोजेक्ट है जो विशेष मैलवेयर पैटर्न की पहचान करने के लिए डिज़ाइन किया गया है, जो एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (EDR) को बायपास करने की कुशलता को निखारने का एक उपकरण प्रदान करता है। विविध डिटेक्शन विधियों का लाभ उठाकर, यह उपयोगकर्ताओं को सुरक्षा चोरी की रणनीति की अपनी समझ को गहरा करने में सक्षम बनाता है।
| डिटेक्शन | विवरण |
|---|---|
| Direct Syscall | डायरेक्ट सिस्टम कॉल के उपयोग का पता लगाता है, जिसका उपयोग अक्सर मैलवेयर पारंपरिक API हुक को बायपास करने के लिए करता है। |
| NTDLL Unhooking | NTDLL लाइब्रेरी के अंदर फंक्शन को अनहुक करने के प्रयासों की पहचान करता है, जो एक सामान्य चोरी की तकनीक है। |
| AMSI Patch | बाइट-लेवल विश्लेषण के माध्यम से एंटी-मैलवेयर स्कैन इंटरफ़ेस (AMSI) में संशोधनों का पता लगाता है। |
| ETW Patch | इवेंट ट्रेसिंग फॉर विंडोज (ETW) में बाइट-लेवल परिवर्तनों का पता लगाता है, जिसे अक्सर मैलवेयर डिटेक्शन से बचने के लिए हेरफेर किया जाता है। |
| PE Stomping | PE (पोर्टेबल एक्ज़ीक्यूटेबल) स्टॉम्पिंग के उदाहरणों की पहचान करता है। |
| Reflective PE Loading | PE फ़ाइलों के रिफ्लेक्टिव लोडिंग का पता लगाता है, एक तकनीक जिसका उपयोग मैलवेयर स्थैतिक विश्लेषण से बचने के लिए करता है। |
| Unbacked Thread Origin | अनबैक्ड मेमोरी क्षेत्रों से उत्पन्न थ्रेड की पहचान करता है, जो अक्सर दुर्भावनापूर्ण गतिविधि का संकेत होता है। |
| Unbacked Thread Start Address | अनबैक्ड मेमोरी की ओर इशारा करते स्टार्ट एड्रेस वाले थ्रेड का पता लगाता है, जो कोड इंजेक्शन का संभावित संकेत है। |
| API hooking | मेमोरी संशोधनों की निगरानी के लिए NtWriteVirtualMemory फंक्शन पर एक हुक लगाता है। |
| Custom Pattern Search | उपयोगकर्ताओं को JSON फ़ाइल में दिए गए विशिष्ट पैटर्न खोजने की अनुमति देता है, जिससे ज्ञात मैलवेयर हस्ताक्षरों की पहचान करने में सुविधा होती है। |
CrimsonEDR के साथ शुरू करने के लिए, इन चरणों का पालन करें:
sudo apt-get install gcc-mingw-w64-x86-64
git clone https://github.com/Helixo32/CrimsonEDR
cd CrimsonEDR;
chmod +x compile.sh;
./compile.sh
विंडोज डिफेंडर और अन्य एंटीवायरस प्रोग्राम DLL को दुर्भावनापूर्ण के रूप में चिह्नित कर सकते हैं क्योंकि इसमें ऐसे बाइट होते हैं जो यह जांचने के लिए उपयोग किए जाते हैं कि AMSI को पैच किया गया है या नहीं। कृपया किसी भी रुकावट से बचने के लिए DLL को व्हाइटलिस्ट करना या अस्थायी रूप से अपने एंटीवायरस को अक्षम करना सुनिश्चित करें, जबकि CrimsonEDR का उपयोग कर रहे हों।
CrimsonEDR का उपयोग करने के लिए, इन चरणों का पालन करें:
ioc.json फ़ाइल उस वर्तमान निर्देशिका में रखी गई है जहाँ से निगरानी की जा रही निष्पादन योग्य फ़ाइल लॉन्च की जाती है। उदाहरण के लिए, यदि आप अपने निगरानी के लिए निष्पादन योग्य फ़ाइल C:\Users\admin\ से लॉन्च करते हैं, तो DLL C:\Users\admin\ioc.json में ioc.json की तलाश करेगा। वर्तमान में, ioc.json में msfvenom से संबंधित पैटर्न शामिल हैं। आप निम्नलिखित प्रारूप में आसानी से अपने स्वयं के पैटर्न जोड़ सकते हैं:{
"IOC": [
["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
]
}
निम्नलिखित आर्गुमेंट के साथ CrimsonEDRPanel.exe निष्पादित करें:
-d <path_to_dll>: CrimsonEDR.dll फ़ाइल का पथ निर्दिष्ट करता है।
-p <process_id>: लक्ष्य प्रक्रिया का प्रोसेस आईडी (PID) निर्दिष्ट करता है जहाँ आप DLL इंजेक्ट करना चाहते हैं।
उदाहरण के लिए:
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
यहां कुछ उपयोगी संसाधन दिए गए हैं जिन्होंने इस प्रोजेक्ट के विकास में मदद की:
प्रश्नों, प्रतिक्रिया या सहायता के लिए, कृपया मुझसे संपर्क करें: