
EDR से बचने के लिए रेड टीम टूल: syscall आईडी को डायनेमिक रूप से रिज़ॉल्व करता है, ntdll स्टब्स को पैच करता है, IAT हुक्स को अनहुक करता है, और प्रमुख EDR विक्रेताओं से हुक किए गए API की सूची बनाता है।
इस रिपॉजिटरी में EDRs के बारे में जानकारी है जो रेड टीम अभ्यास के दौरान उपयोगी हो सकती है।
यह प्रूफ-ऑफ-कॉन्सेप्ट syscall ID को डायनामिक रूप से रिज़ॉल्व करता है, जिससे रिमोट होस्ट पर चल रहे वर्ज़न की जाँच करने की आवश्यकता नहीं होती। डिस्क पर मौजूद (जिसमें छेड़छाड़ नहीं की गई है) जानकारी प्राप्त करने के लिए CreateFileMapping और MapViewOfFile Windows APIs को कॉल किया जाता है। फिर DLL को पार्स करके डेटा निकाला जाता है और लाइव कोड को पैच करने के लिए उपयोग किया जाता है।
यह प्रूफ-ऑफ-कॉन्सेप्ट कोड में निर्दिष्ट syscall ID को पैच करता है। फिर DLL के लाइव संस्करण को हार्डकोडेड syscall ID का उपयोग करके पैच किया जाता है और मूल अनपैच्ड स्थिति में वापस कर दिया जाता है।
यह उपयोगिता किसी Windows API से जुड़े syscall ID को प्राप्त करने के लिए उपयोग की जाती है।
get_syscall64.exe ntdll.dll NtOpenProcess
ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)
यह प्रूफ-ऑफ-कॉन्सेप्ट Import Address Table में EDR/AV/Malware द्वारा लगाए गए हुक्स का पता लगाता है और उन्हें मूल पतों से बदल देता है (xalicex द्वारा कोडित)।
Vincent Yiu द्वारा फ़ॉर्मेट किया गया EDRs.xlsx
Vincent Yiu द्वारा फ़ॉर्मेट किया गया EDRs.md
योगदान देना चाहते हैं? बस hook_finder64.exe C:\windows\system32\ntdll.dll चलाएँ और आउटपुट सबमिट करें।
नया संस्करण UMH से हटकर इसके बजाय कर्नेल कॉलबैक पर निर्भर करता है, जैसा नीचे दिखाया गया है:

CheckPoint SandBlast हुक्स की सूची
⚠️ ये हुक्स कर्नेल मोड में सेट हैं। इन्हें यूज़र मोड से अनहुक नहीं किया जा सकता है।
Mr.Un1k0d3r RingZer0 Team
और पूरा समुदाय <3