

Venom is a library that meant to perform evasive communication using stolen browser socket

回避型Windows開発のためのヘッダオンリーC++17ライブラリ:コンパイル時APIハッシュ化、DLLアンフック、ハードウェアブレークポイントのクリア、VEHの削除、およびEDRフックを回避するためのDLL通知コールバックの抑制。

CobaltWhispers is an aggressor script that utilizes a collection of Beacon Object Files (BOF) for Cobalt Strike to perform process injection,…

Interceptor is a kernel driver focused on tampering with EDR/AV solutions in kernel space

mTLS上でx509証明書を使用するプロトタイプのマルウェアC2チャネル

Windows用のハードウェアブレークポイントフッキングエンジン。デバッグレジスタを使用して関数をフックし、ETW/AMSIをバイパスして、ユーザーランドのEDR監視を回避します。

これまでに学んだすべてのAMSIパッチを文書化しました。

HWSyscalls is a new method to execute indirect syscalls using HWBP, HalosGate and a synthetic trampoline on kernel32 with HWBP.

ランダムな pop r32; ret ガジェットを渡して ApcRoutine と SystemArgument[0-3] パラメータを悪用するという、NtQueueApcThreadEx のこの斬新な使用方法は、ステルスなコードインジェクションに使用できます。

Microsoft の署名付き実行ファイルを lolbin として使用する小さな PoC

Win32 and Kernel abusing techniques for pentesters

このマップは、アンチウイルスとEDRを回避するための必須テクニックを一覧にしたものです。

NT APIスタブへのパッチ適用と、SSNおよびsyscall命令の実行時解決により、EDRフックをバイパスします。

リモートのAES暗号化PEをメモリにロードし、復号化して実行する

間接的な動的 syscall 実装を備えたシェルコードローダー、MAC 形式のシェルコード、PEB からの API 解決、syscall 呼び出しと実行時の syscall 命令アドレス解決。

Windows ReleaseIDに基づいてリモートサーバーからReflective Ntdllをメモリにロードし、ntdllへのハンドルを開くことを避けてユーザーランドEDRフックをバイパスし、エクスポートテーブルからエクスポートされたAPIをトリガーします。