
EDR 우회를 위한 레드팀 도구: syscall ID를 동적으로 해석하고, ntdll 스텁을 패치하며, IAT 후크를 언훅하고, 주요 EDR 벤더의 후킹된 API를 나열합니다.
이 저장소에는 레드팀 모의훈련 중 유용한 EDR에 대한 정보가 포함되어 있습니다.
이 PoC는 원격 호스트에서 실행 중인 버전을 확인할 필요 없이 syscall ID를 동적으로 해석합니다. 디스크에 있는(변조되지 않은) 정보를 얻기 위해 CreateFileMapping 및 MapViewOfFile Windows API 호출이 수행됩니다. 그런 다음 DLL을 파싱하여 데이터를 검색하고 이를 사용해 라이브 코드를 패치합니다.
이 PoC는 코드에 지정된 syscall ID를 패치합니다. 하드코딩된 syscall ID를 사용하여 DLL의 라이브 버전을 패치한 다음, 원래의 패치되지 않은 상태로 되돌립니다.
이 유틸리티는 Windows API와 연결된 syscall ID를 검색하는 데 사용됩니다.
get_syscall64.exe ntdll.dll NtOpenProcess
ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)
이 PoC는 EDR/AV/악성코드가 Import Address Table에 배치한 후크를 탐지하여 원래 주소로 교체합니다 (xalicex가 작성).
기여를 원한다면 hook_finder64.exe C:\windows\system32\ntdll.dll을 실행하고 출력 결과를 제출하세요.
최신 버전은 UMH 방식을 벗어나 대신 아래와 같이 커널 콜백에 의존합니다:

⚠️ 이 후크는 커널 모드로 설정되어 있습니다. 사용자 모드에서는 후크를 해제할 수 없습니다.
Mr.Un1k0d3r RingZer0 Team
그리고 모든 커뮤니티 여러분 <3