Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
EDRs — EDR回避のためのレッドチームツール:syscall IDを動的に解決し、ntdllスタブにパッチを適用し、IATフックを解除し、主要なEDRベンダーからフックされたAPIを一覧表示します。 | Kitploit
ツール/GitHubGitHub/mr-un1k0d3r/edrs
IDS/IPS回避リバースエンジニアリングポストエクスプロイトバイナリ解析レッドチーミング厳選リソース
GitHubmr-un1k0d3r/edrs

EDRs

EDR回避のためのレッドチームツール:syscall IDを動的に解決し、ntdllスタブにパッチを適用し、IATフックを解除し、主要なEDRベンダーからフックされたAPIを一覧表示します。

リポジトリを見る
2.2k3584ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

EDRs

Starlog

このリポジトリには、レッドチーム演習中に役立つ可能性のあるEDRに関する情報が含まれています。

patch_syscall_dynamically64.c

このPoCは、syscall IDを動的に解決するため、リモートホスト上で実行されているバージョンを確認する必要がありません。ディスク上(改ざんされていない)の情報を取得するために、CreateFileMappingおよびMapViewOfFile Windows APIの呼び出しが実行されます。その後、DLLが解析されてデータが取得され、ライブコードのパッチに使用されます。

patch_syscall64.c

このPoCは、コード内で指定されたsyscall IDにパッチを適用します。ハードコードされたsyscall IDを使用してDLLのライブバージョンにパッチを適用し、元の未パッチ状態に戻します。

get_syscall64.c

このユーティリティは、Windows APIに関連付けられたsyscall IDを取得するために使用されます。

root@kitploit:~
get_syscall64.exe ntdll.dll NtOpenProcess

ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)

unhookIAT.c

このPoCは、Import Address Table内にEDR/AV/マルウェアによって仕掛けられたフックを検出し、それらを元のアドレスに置き換えます(xalicexによるコード)。

フック一覧のExcel版

Vincent Yiuにより整形されたEDRs.xlsx

フック一覧のMarkdown版

Vincent Yiuにより整形されたEDRs.md

EDRがフックしたAPI

コントリビュートしたい場合は、hook_finder64.exe C:\windows\system32\ntdll.dll を実行して、その出力を送信してください。

CrowdStrikeがフックしたntdll.dll API

CrowdStrikeのフック一覧

新しいバージョンはUMHから移行し、代わりに下記のようにカーネルコールバックに依存しています。

カーネルコールバック

SentinelOneがフックしたntdll.dll API

SentinelOneのフック一覧

Cylanceがフックしたntdll.dll API(Seemant Bishtに感謝)

Cylanceのフック一覧

Sophosがフックしたntdll.dll API

Sophosのフック一覧

Attivo Deceptionがフックしたntdll.dll API

Attivoのフック一覧

CarbonBlackがフックしたntdll.dll API(Hackndoに感謝)

CarbonBlackのフック一覧

Symantecがフックしたntdll.dll API(CarsonSallisに感謝)

Symantecのフック一覧

DeepInstinctがフックしたntdll.dll API(P0chAcc0に感謝)

DeepInstinctのフック一覧

McAfeeがフックしたntdll.dll API

McAfeeのフック一覧

CheckPoint SandBlastがフックしたntdll API

CheckPoint SandBlastのフック一覧

ESET endpoint Security 8.0.2028.0がフックしたntdll API

ESETのフック一覧

TrendMicro 17.7.1130がフックしたntdll API

TrendMicroのフック一覧

Cortex XDRがフックしたAPI(カーネルモード)

⚠️ これらのフックはカーネルモードで設定されています。ユーザーモードからはフックを解除できません。

Cortex XDRのフック一覧

Bitdefenderがフックしたntdll API

Bitdefenderのフック一覧

クレジット

Mr.Un1k0d3r RingZer0 Team

そしてコミュニティ全体 <3

ツールをダウンロード