Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
EDRs — Strumento red team per l'evasione degli EDR: risolve dinamicamente gli ID delle syscall, applica patch agli stub di ntdll, rimuove gli hook della IAT ed elenca le API hookate dei principali vendor di EDR. | Kitploit
Strumenti/GitHubGitHub/mr-un1k0d3r/edrs
Evasione IDS/IPSReverse EngineeringPost-ExploitAnalisi di BinariRed TeamingRisorse Curate
GitHubmr-un1k0d3r/edrs

EDRs

Strumento red team per l'evasione degli EDR: risolve dinamicamente gli ID delle syscall, applica patch agli stub di ntdll, rimuove gli hook della IAT ed elenca le API hookate dei principali vendor di EDR.

Vedi Repository
2.2k35885 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

EDRs

Starlog

Questa repository contiene informazioni sugli EDR che possono essere utili durante un'esercitazione di red team.

patch_syscall_dynamically64.c

Questa proof-of-concept risolve dinamicamente l'ID della syscall senza dover verificare la versione in esecuzione sull'host remoto. Per ottenere le informazioni dal disco (non alterate) viene effettuata una chiamata alle API Windows CreateFileMapping e MapViewOfFile. La DLL viene quindi analizzata per recuperare i dati e utilizzata per patchare il codice in esecuzione.

patch_syscall64.c

Questa proof-of-concept applica una patch all'ID della syscall specificato nel codice. La versione in esecuzione della DLL viene quindi patchata utilizzando l'ID della syscall hardcoded e ripristinata allo stato originale non patchato.

get_syscall64.c

Questa utility viene utilizzata per recuperare l'ID della syscall associato a un'API Windows.

root@kitploit:~
get_syscall64.exe ntdll.dll NtOpenProcess

ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)

unhookIAT.c

Questa proof-of-concept rileva gli hook inseriti da EDR/AV/malware nella Import Address Table e li sostituisce con gli indirizzi originali (codice di xalicex).

Versione Excel dell'elenco degli hook

EDRs.xlsx formattato da Vincent Yiu

Versione Markdown dell'elenco degli hook

EDRs.md formattato da Vincent Yiu

API hookate dagli EDR

Vuoi contribuire? Ti basta eseguire hook_finder64.exe C:\windows\system32\ntdll.dll e inviare l'output.

API di ntdll.dll hookate da CrowdStrike

Elenco degli hook di CrowdStrike

La versione più recente ha abbandonato l'UMH e fa invece affidamento sui kernel callback, come mostrato di seguito:

kernel callback

API di ntdll.dll hookate da SentinelOne

Elenco degli hook di SentinelOne

API di ntdll.dll hookate da Cylance (Grazie a Seemant Bisht)

Elenco degli hook di Cylance

API di ntdll.dll hookate da Sophos

Elenco degli hook di Sophos

API di ntdll.dll hookate da Attivo Deception

Elenco degli hook di Attivo

API di ntdll.dll hookate da CarbonBlack (Grazie a Hackndo)

Elenco degli hook di CarbonBlack

API di ntdll.dll hookate da Symantec (Grazie a CarsonSallis)

Elenco degli hook di Symantec

API di ntdll.dll hookate da DeepInstinct (Grazie a P0chAcc0)

Elenco degli hook di DeepInstinct

API di ntdll.dll hookate da McAfee

Elenco degli hook di McAfee

API di ntdll hookate da CheckPoint SandBlast

Elenco degli hook di CheckPoint SandBlast

API di ntdll hookate da ESET endpoint Security 8.0.2028.0

Elenco degli hook di ESET

API di ntdll hookate da TrendMicro 17.7.1130

Elenco degli hook di TrendMicro

API hookate da Cortex XDR (KERNEL MODE)

⚠️ Questi hook sono impostati in kernel mode. Non possono essere rimossi dall'user mode.

Elenco degli hook di Cortex XDR

API di ntdll hookate da Bitdefender

Elenco degli hook di Bitdefender

Crediti

Mr.Un1k0d3r RingZer0 Team

E l'intera community <3

Scarica lo strumento