Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
plague — Rilevamenti predefiniti per EDR | Kitploit
Strumenti/GitHubGitHub/connectedlucy/plague
Strumenti DifensiviAudit di ConfigurazioneEsfiltrazione DatiRilevamento IntrusioniApprendimento e FormazioneRisorse CurateRilevamento di Anomalie
GitHubconnectedlucy/plague

plague

Rilevamenti predefiniti per EDR

Vedi Repository
9712192 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

plague

Rilevamenti predefiniti per EDR

I rilevamenti descritti di seguito sono quelli che cerco di implementare su qualsiasi prodotto EDR che distribuisco o su cui lavoro. Fai le tue valutazioni in merito a criticità e set di dati.

Consulta questo post per capire come puoi lavorare per ottenere rilevamenti https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1

Manomissione dei sensori o di altri prodotti di sicurezza

Raccogli un elenco di tutti i sistemi che utilizzi sugli endpoint come parte del tuo programma di sicurezza. Potrebbero essere gestione degli asset, audit, controllo degli accessi, ecc. Una volta che hai il tuo elenco, lavora per capire come interagiscono con i tuoi endpoint e quali componenti sono necessari, che si tratti di WMI, client GPO o agenti installati. Scrivi un rilevamento che monitori la manomissione di questi componenti, come servizi disabilitati o chiavi di registro modificate.

Script all'interno di directory temporanee

Gli script a volte vengono eseguiti all'interno di directory temporanee per scopi legittimi, ma vuoi creare un rilevamento per sapere quando ciò accade. Usa questo rilevamento come contesto per altri. Le directory che vuoi monitorare sono:

%userprofile%\AppData\Local\Temp

%systemroot%\Temp

%systemroot%\Windows\Temp

%systemroot%\Documents and Settings%username%\Local Settings\Temp

%systemroot%\Documents and Settings\Default User\Local Settings\Temp

%systemroot%\Documents and Settings\All Users\Local Settings\Temp

Driver noti dannosi

Prendi l'elenco da (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) e fai una semplice ricerca per hash. Facile!

Tentativi di rinominazione LOLBAS

Qui vogliamo cercare file nativi del sistema operativo che vengono rinominati per evitare i rilevamenti. Scrivi il tuo rilevamento per catturare gli hash dei file presenti qui https://lolbas-project.github.io/ e identificare quelli che non corrispondono ai nomi appropriati.

Windows Firewall disabilitato

Crea un rilevamento che identifichi la disabilitazione dei servizi 'Windows Defender Firewall Service' o 'Base Filtering Engine'. Inoltre, cerca di intercettare qualsiasi riga di comando che tenti di inserire regole estremamente aperte. Puoi estenderlo anche per rilevare voci di regole firewall aggiunte rapidamente.

Copia degli archivi dati del browser

Crea un rilevamento che identifichi i dati copiati o spostati dalle seguenti directory:

\Google\Chrome\User Data\Default\Login Data

\Opera Software\Opera Stable\Login Data

\Mozilla\Firefox\Profiles\

\Microsoft\Edge\User Data\

Disabilitazione di UAC

Monitora le modifiche alla seguente chiave di registro poiché potrebbero suggerire che UAC sia stato disabilitato.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

WMI che esegue file

Ci sono molti modi per eseguire file usando WMI e, nella mia esperienza, raramente accade in modo legittimo. Vuoi identificare l'uso di wmic, Invoke-WmiMethod o Win32_Process, in particolare quando nel comando è inclusa una directory o viene utilizzato 'create'.

Eliminazione dei volumi shadow

Eliminare i volumi shadow è ormai una tecnica predefinita per la maggior parte delle varianti di ransomware, quindi è un ottimo modo per far scattare gli allarmi. Di seguito sono riportati esempi di comandi:

vssadmin delete shadows /all /quiet

Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }

wbadmin delete systemstatebackup -keepversions:0

Impostazione del dispositivo in modalità provvisoria tramite riga di comando bcdedit

Cerca di intercettare quando viene eseguito il comando seguente: offre agli attori malintenzionati un modo semplice per disabilitare gli strumenti di sicurezza e assicurarsi che vengano eseguiti solo i loro file binari:

bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}

Uso non autorizzato di strumenti RMM

Fai un inventario degli strumenti RMM autorizzati nel tuo ambiente e crea un rilevamento per segnalare qualsiasi altra variante. Ne mantengo un elenco qui: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools

Nuove invocazioni di interpreti di script

Qui vuoi creare un elenco dei tuoi processi e di ciò che invocano, quindi escludere quelli che utilizzano interpreti di script come powershell o wscript nel tuo set di dati già esistente. Qualsiasi nuova invocazione di interpreti di script viene segnalata.

File PE all'interno delle directory utente

Per impostazione predefinita, l'esperienza utente standard per il download di file è

Quando si utilizza un browser, viene presentata o scaricata automaticamente la cartella Download all'interno della directory dell'utente in esecuzione

Quando si utilizzano servizi o applicazioni correlati a SMB, viene visualizzata la radice del profilo utente

Con questi fattori comuni possiamo affermare con una certa probabilità che un utente non scaricherebbe file PE in directory come Pictures, Videos o Public. Tuttavia, gli avversari non operano in queste condizioni, quindi possiamo scrivere un rilevamento che catturi quando un file PE viene visto in queste directory.

Scarica lo strumento