
xspawn
Avvia programmi macOS tramite l'interfaccia XPC privata di launchd senza eseguirli tramite exec, facendo sì che l'EDR registri launchd come processo…

Avvia programmi macOS tramite l'interfaccia XPC privata di launchd senza eseguirli tramite exec, facendo sì che l'EDR registri launchd come processo…

Abusa delle entitlement di debugger di macOS e di DYLD_INSERT_LIBRARIES per eseguire il dump o la ricerca nella memoria di un processo in esecuzione,…

Caricatore in-memory di dylib Mach-O per Python macOS standard; decifra, mappa ed esegue payload senza dlopen o scrittura su disco, con…

Proof-of-concept di vulnerabilità 0day in Windows Defender che dimostra un bypass della patch per CVE-2026-69414, mirato a Windows 11 25H2 e Server…

ThrottleStop.sys Lettura/Scrittura Arbitraria della Memoria Fisica

Un elenco di script Powershell utili con bypass AV al 100% (Al momento della pubblicazione).

Riutilizza gli handle aperti per eseguire il dump dinamico di LSASS.

Una funzione shellcode per crittografare l'immagine di un processo in esecuzione quando è in stato di sospensione.

Strumento red team per l'evasione degli EDR: risolve dinamicamente gli ID delle syscall, applica patch agli stub di ntdll, rimuove gli hook della IAT…

Framework C2 cifrato e di post-exploitation per red team, con agenti modulari PowerShell/Python/C#/Go, numerosi moduli offensivi e un'architettura…

Tools that trigger False Positive AV alerts

Un proof-of-concept di Cobalt Strike Reflective Loader che mira a ricreare, integrare e potenziare le funzionalità di evasione di Cobalt Strike!

Proxy Socks4a che sfrutta PIC, WebSocket e offuscamento statico a livello di assembly.

Exploit C proof-of-concept che esegue una DLL con protezione WinTcb-Light da userland, dimostrando una primitiva di escalation dei privilegi di…

collection of apis used in malware development

Libreria C++ che recupera e falsifica gli argomenti delle syscall di Windows utilizzando breakpoint hardware e gestori di eccezioni per sovvertire la…

Utilità di evasione EDR per red-team che termina i servizi di sicurezza abusando della funzionalità del driver di Process Explorer per bypassare PPL…