
Strumento red team per l'evasione degli EDR: risolve dinamicamente gli ID delle syscall, applica patch agli stub di ntdll, rimuove gli hook della IAT ed elenca le API hookate dei principali vendor di EDR.
Questa repository contiene informazioni sugli EDR che possono essere utili durante un'esercitazione di red team.
Questa proof-of-concept risolve dinamicamente l'ID della syscall senza dover verificare la versione in esecuzione sull'host remoto. Per ottenere le informazioni dal disco (non alterate) viene effettuata una chiamata alle API Windows CreateFileMapping e MapViewOfFile. La DLL viene quindi analizzata per recuperare i dati e utilizzata per patchare il codice in esecuzione.
Questa proof-of-concept applica una patch all'ID della syscall specificato nel codice. La versione in esecuzione della DLL viene quindi patchata utilizzando l'ID della syscall hardcoded e ripristinata allo stato originale non patchato.
Questa utility viene utilizzata per recuperare l'ID della syscall associato a un'API Windows.
get_syscall64.exe ntdll.dll NtOpenProcess
ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)
Questa proof-of-concept rileva gli hook inseriti da EDR/AV/malware nella Import Address Table e li sostituisce con gli indirizzi originali (codice di xalicex).
EDRs.xlsx formattato da Vincent Yiu
EDRs.md formattato da Vincent Yiu
Vuoi contribuire? Ti basta eseguire hook_finder64.exe C:\windows\system32\ntdll.dll e inviare l'output.
Elenco degli hook di CrowdStrike
La versione più recente ha abbandonato l'UMH e fa invece affidamento sui kernel callback, come mostrato di seguito:

Elenco degli hook di SentinelOne
Elenco degli hook di CarbonBlack
Elenco degli hook di DeepInstinct
Elenco degli hook di CheckPoint SandBlast
Elenco degli hook di TrendMicro
⚠️ Questi hook sono impostati in kernel mode. Non possono essere rimossi dall'user mode.
Elenco degli hook di Cortex XDR
Elenco degli hook di Bitdefender
Mr.Un1k0d3r RingZer0 Team
E l'intera community <3