
xspawn
launchdのプライベートXPCインターフェースを介してmacOSプログラムをexecせずに起動し、EDRにlaunchdが親プロセスとして記録させます。ワンショット、KeepAlive、およびplistベースのジョブに対応しています。

launchdのプライベートXPCインターフェースを介してmacOSプログラムをexecせずに起動し、EDRにlaunchdが親プロセスとして記録させます。ワンショット、KeepAlive、およびplistベースのジョブに対応しています。

macOSのデバッガentitlementsとDYLD_INSERT_LIBRARIESを悪用して、実行中のプロセスのメモリをダンプまたは検索しつつ、EDRの帰属を署名済みヘルパーバイナリへ移行させます。

macOS標準のPython向けインメモリMach-O dylibローダー。dlopenやディスクへの書き込みを行わずにペイロードを復号・マッピング・実行し、オプションで暗号化したカバーファイルへの埋め込みも可能。

Windows Defender の 0day 概念実証コード。CVE-2026-69414 のパッチバイパスを実証し、Windows 11 25H2 と Server 2025 を標的としてエンドポイント保護を回避します。

ThrottleStop.sys 任意物理メモリ読み書き

公開時点で100%のAVバイパスを備えた、便利なPowerShellスクリプトの一覧。


スリープ時に実行中プロセスのイメージを暗号化するシェルコード関数。

EDR回避のためのレッドチームツール:syscall IDを動的に解決し、ntdllスタブにパッチを適用し、IATフックを解除し、主要なEDRベンダーからフックされたAPIを一覧表示します。

レッドチーム向けの暗号化C2およびポストエクスプロイテーションフレームワーク。モジュール式のPowerShell/Python/C#/Goエージェント、多数の攻撃用モジュール、そしてシンプルなサーバー・クライアントアーキテクチャを備えています。

Tools that trigger False Positive AV alerts

Cobalt Strike の回避機能を再現・統合・強化することを目的とした、概念実証用の Cobalt Strike Reflective Loader です!

PIC、WebSocket、アセンブリレベルでの静的難読化を活用したSocks4aプロキシ


ユーザーランドからWinTcb-Light保護付きDLLを実行する概念実証用Cエクスプロイト。Windowsの権限昇格プリミティブを実証し、AV/Defenderバイパスを可能にします。

collection of apis used in malware development

C++ライブラリ。ハードウェアブレークポイントと例外ハンドラを使用してWindowsシステムコールの引数を取得・スプーフィングし、EDRテレメトリを迂回します。

Process Explorer のドライバ機能を悪用して PPL と ObRegisterCallbacks をバイパスし、セキュリティサービスを終了させるレッドチーム向け EDR 回避ユーティリティ。