Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SNEK_Equinox — Repository che ospita un ipotetico EDR Spoofer, come scoperto originariamente da Nightmare-Eclipse | Kitploit
Strumenti/GitHubGitHub/the-snek-initiative/snek_equinox
Strumenti DifensiviEscalation di PrivilegiMeccanismi di PersistenzaExploitEvasione IDS/IPSRed Teaming
GitHubthe-snek-initiative/snek_equinox

SNEK_Equinox

Repository che ospita un ipotetico EDR Spoofer, come scoperto originariamente da Nightmare-Eclipse

Vedi Repository
413443 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SNEK Equinox

Vorrei ringraziare Nightmare-Eclipse per l'ispirazione (non personale) dal progetto UnDefend - https://web.archive.org/web/20260521145157/https://github.com/Nightmare-Eclipse/UnDefend:

Ironia della sorte, ho trovato un modo per mentire alla console web dell'EDR mostrando che Defender è attivo e aggiornato con l'ultima versione anche se non lo è. Stavo pensando di pubblicare il codice ma dopo averci riflettuto, causerebbe fin troppi danni, quindi per ora credo che terrò quella roba da parte.

- Nightmare-Eclipse

Potrebbe essere necessario modificare il file di build per eseguirlo correttamente sulla propria macchina, non è universale, ovviamente

Allora cosa abbiamo qui??

È un'implementazione PoC che in teoria dimostra lo spoofing della telemetria contro l'EDR di Windows Defender. Tenta di dimostrare un attacco di race condition TOCTOU sul meccanismo di aggiornamento delle firme di Defender. Dovrebbe far sì che la console mostri uno stato protetto, mentre la protezione è disabilitata.

Ma tutto questo è in teoria; in pratica, né io né nessuno dei miei collaboratori abbiamo avuto il tempo di testarlo adeguatamente per confermare se funziona o meno, e quali bug potrebbe avere, quindi ogni feedback è come sempre apprezzato.

Come lo compilo??

root@kitploit:~
build.bat

Binari di output: bin\run.exe, bin\Equinox.exe, bin\spoof.exe, bin\vers.exe

Questa volta non ci sono versioni precompilate.

Esecuzione

Modalità Non Elevata

root@kitploit:~
bin\Equinox.exe
  • Blocca i file delle firme per impedirne il caricamento
  • Defender risulta avere le firme ma non riesce a caricarli
  • Il rilevamento delle minacce locale dovrebbe essere disabilitato da questo
  • La console cloud dovrebbe mostrare l'ultimo stato memorizzato nella cache (potrebbe comunque sembrare integro se non interrogato di recente)

Modalità Elevata

root@kitploit:~
bin\run.exe

Richiede privilegi di amministratore. Sequenza:

  1. spoof.exe - Imposta i valori di registro relativi all'integrità
  2. vers.exe - Imposta i valori di registro relativi alla versione
  3. Equinox.exe - Blocca i file delle firme

Non entrerò più nel dettaglio, potete capire gran parte da soli ;P

Scarica lo strumento