
Strumento red team per l'evasione degli EDR: risolve dinamicamente gli ID delle syscall, applica patch agli stub di ntdll, rimuove gli hook della IAT ed elenca le API hookate dei principali vendor di EDR.
Questa repository contiene informazioni sugli EDR che possono essere utili durante un'esercitazione di red team.
Questa proof-of-concept risolve dinamicamente l'ID della syscall senza dover verificare la versione in esecuzione sull'host remoto. Per ottenere le informazioni dal disco (non alterate) viene effettuata una chiamata alle API Windows CreateFileMapping e MapViewOfFile. La DLL viene quindi analizzata per recuperare i dati e utilizzata per patchare il codice in esecuzione.
Questa proof-of-concept applica una patch all'ID della syscall specificato nel codice. La versione in esecuzione della DLL viene quindi patchata utilizzando l'ID della syscall hardcoded e ripristinata allo stato originale non patchato.
Questa utility viene utilizzata per recuperare l'ID della syscall associato a un'API Windows.
get_syscall64.exe ntdll.dll NtOpenProcess
ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)
Questa proof-of-concept rileva gli hook inseriti da EDR/AV/malware nella Import Address Table e li sostituisce con gli indirizzi originali (codice di xalicex).
Vuoi contribuire? Ti basta eseguire hook_finder64.exe C:\windows\system32\ntdll.dll e inviare l'output.
La versione più recente ha abbandonato l'UMH e fa invece affidamento sui kernel callback, come mostrato di seguito:

⚠️ Questi hook sono impostati in kernel mode. Non possono essere rimossi dall'user mode.
Mr.Un1k0d3r RingZer0 Team
E l'intera community <3