

Windows Defender Killer | レジストリベースの無効化 + BYOVDプロセス終了 (C++)

Offensive Lua.

ドライバー経由でVADを利用し、ロードされたドライバーを隠蔽するWindows 10 DLLインジェクター

A BOF that runs unmanaged PEs inline

様々なEDR回避技術に基づくC++製の自己注入型ドロッパー。

Dynamic Indirect Syscalls を使用して実装された Reflective x64 PE/DLL Loader

シェルコードをリモート実行することを目的とした、マルチプロセスのインジェクションチェーンを実証するPoC

Windows Filtering Platform(WFP)を使用して、Endpoint Detection and Response(EDR)エージェントがセキュリティイベントをサーバーに報告するのをブロックするツール。

Exploitation of echo_driver.sys

C# プロジェクトに D/Invoke と間接システムコールメソッドを追加するためのソースジェネレーター。


NtQueryInformationFile経由でNTFSを利用してPIDを列挙するステルス型Windowsプロセス列挙PoC。標準的な監視APIをバイパスし、レッドチーム作戦中にEDR回避を可能にします。

Indirect syscalls + DInvoke をシンプルに。

IronSharpPack is a repo of popular C# projects that have been embedded into IronPython scripts that execute an AMSI bypass and then reflective load…

洗練された、C++とMASM x64を使用した隠密型Windowsベース資格情報ダンパー。