Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CrimsonEDR — Simula il comportamento di AV/EDR per la formazione sullo sviluppo di malware. | Kitploit
Strumenti/GitHubGitHub/helixo32/crimsonedr
Strumenti DifensiviAnalisi Dinamica (Sandboxing)Analisi MalwareAnalisi di BinariApprendimento e FormazioneRed Teaming
GitHubhelixo32/crimsonedr

CrimsonEDR

Simula il comportamento di AV/EDR per la formazione sullo sviluppo di malware.

Vedi Repository
568492 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CrimsonEDR

root@kitploit:~
   _____                                  ______ _____  _____
  / ____|    (_)                         |  ____|  __ \|  __ \
 | |     _ __ _ _ __ ___  ___  ___  _ __ | |__  | |  | | |__) |
 | |    | '__| | '_ ` _ \/ __|/ _ \| '_ \|  __| | |  | |  _  /
 | |____| |  | | | | | | | \__ \ (_) | | | | |____| |__| | | \ \
  \_____|_|  |_|_| |_| |_|___/\___/|_| |_|______|_____/|_|  \_\

                 Sviluppato da : Matthias Ossard
                                https://github.com/Helixo32

CrimsonEDR è un progetto open-source progettato per identificare pattern di malware specifici, offrendo uno strumento per affinare le capacità di aggiramento dei sistemi Endpoint Detection and Response (EDR). Sfruttando diversi metodi di rilevamento, consente agli utenti di approfondire la comprensione delle tattiche di elusione della sicurezza.

Caratteristiche

RilevamentoDescrizione
Direct SyscallRileva l'uso di chiamate di sistema dirette, spesso impiegate dal malware per bypassare gli hook API tradizionali.
NTDLL UnhookingIdentifica i tentativi di unhooking delle funzioni all'interno della libreria NTDLL, una comune tecnica di evasione.
AMSI PatchRileva modifiche all'Anti-Malware Scan Interface (AMSI) tramite analisi a livello di byte.
ETW PatchRileva alterazioni a livello di byte di Event Tracing for Windows (ETW), comunemente manipolate dal malware per eludere il rilevamento.
PE StompingIdentifica istanze di PE (Portable Executable) stomping.
Reflective PE LoadingRileva il caricamento riflessivo di file PE, una tecnica impiegata dal malware per evitare l'analisi statica.
Unbacked Thread OriginIdentifica thread che hanno origine da regioni di memoria non supportate, spesso indicative di attività malevola.
Unbacked Thread Start AddressRileva thread con indirizzi di inizio che puntano a memoria non supportata, un potenziale segno di code injection.
API hookingInserisce un hook sulla funzione NtWriteVirtualMemory per monitorare le modifiche alla memoria.
Custom Pattern SearchConsente agli utenti di cercare pattern specifici forniti in un file JSON, facilitando l'identificazione di firme malware note.

Installazione

Per iniziare con CrimsonEDR, segui questi passaggi:

  1. Installa la dipendenza:
    root@kitploit:~
    sudo apt-get install gcc-mingw-w64-x86-64
    
  2. Clona il repository:
    root@kitploit:~
    git clone https://github.com/Helixo32/CrimsonEDR
    
  3. Compila il progetto:
    root@kitploit:~
    cd CrimsonEDR;
    chmod +x compile.sh;
    ./compile.sh
    

⚠️ Avvertenza

Windows Defender e altri programmi antivirus potrebbero segnalare la DLL come dannosa a causa del suo contenuto contenente byte utilizzati per verificare se l'AMSI è stato patchato. Assicurati di mettere la DLL in whitelist o disabilitare temporaneamente l'antivirus quando usi CrimsonEDR per evitare interruzioni.

Utilizzo

Per utilizzare CrimsonEDR, segui questi passaggi:

  1. Assicurati che il file ioc.json sia posizionato nella directory corrente da cui viene lanciato l'eseguibile monitorato. Ad esempio, se lanci il tuo eseguibile da monitorare da C:\Users\admin\, la DLL cercherà ioc.json in C:\Users\admin\ioc.json. Attualmente, ioc.json contiene pattern relativi a msfvenom. Puoi facilmente aggiungere i tuoi nel seguente formato:
root@kitploit:~
{
  "IOC": [
    ["0x03", "0x4c", "0x24", "0x08", "0x45", "0x39", "0xd1", "0x75"],
    ["0xf1", "0x4c", "0x03", "0x4c", "0x24", "0x08", "0x45", "0x39"],
    ["0x58", "0x44", "0x8b", "0x40", "0x24", "0x49", "0x01", "0xd0"],
    ["0x66", "0x41", "0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40"],
    ["0x8b", "0x0c", "0x48", "0x44", "0x8b", "0x40", "0x1c", "0x49"],
    ["0x01", "0xc1", "0x38", "0xe0", "0x75", "0xf1", "0x4c", "0x03"],
    ["0x24", "0x49", "0x01", "0xd0", "0x66", "0x41", "0x8b", "0x0c"],
    ["0xe8", "0xcc", "0x00", "0x00", "0x00", "0x41", "0x51", "0x41"]
  ]
}
  1. Esegui CrimsonEDRPanel.exe con i seguenti argomenti:

    • -d <path_to_dll>: Specifica il percorso del file CrimsonEDR.dll.

    • -p <process_id>: Specifica il Process ID (PID) del processo target in cui si desidera iniettare la DLL.

Per esempio:

root@kitploit:~
.\CrimsonEDRPanel.exe -d C:\Temp\CrimsonEDR.dll -p 1234
CrimsonEDR demo

Link Utili

Ecco alcune risorse utili che hanno aiutato nello sviluppo di questo progetto:

  • Processi Windows, Anomalie Nefaste e Te
  • MalDev Academy

Contatti

Per domande, feedback o supporto, contattami tramite:

  • Discord : helixo32
  • LinkedIn : Matthias Ossard
Scarica lo strumento