Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EDRs — EDR 우회를 위한 레드팀 도구: syscall ID를 동적으로 해석하고, ntdll 스텁을 패치하며, IAT 후크를 언훅하고, 주요 EDR 벤더의 후킹된 API를 나열합니다. | Kitploit
도구/GitHubGitHub/mr-un1k0d3r/edrs
IDS/IPS EvasionReverse EngineeringPost-ExploitationBinary AnalysisRed TeamingCurated Resources
GitHubmr-un1k0d3r/edrs

EDRs

EDR 우회를 위한 레드팀 도구: syscall ID를 동적으로 해석하고, ntdll 스텁을 패치하며, IAT 후크를 언훅하고, 주요 EDR 벤더의 후킹된 API를 나열합니다.

저장소 보기
2.2k3584개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EDRs

Starlog

이 저장소에는 레드팀 모의훈련 중 유용한 EDR에 대한 정보가 포함되어 있습니다.

patch_syscall_dynamically64.c

이 PoC는 원격 호스트에서 실행 중인 버전을 확인할 필요 없이 syscall ID를 동적으로 해석합니다. 디스크에 있는(변조되지 않은) 정보를 얻기 위해 CreateFileMapping 및 MapViewOfFile Windows API 호출이 수행됩니다. 그런 다음 DLL을 파싱하여 데이터를 검색하고 이를 사용해 라이브 코드를 패치합니다.

patch_syscall64.c

이 PoC는 코드에 지정된 syscall ID를 패치합니다. 하드코딩된 syscall ID를 사용하여 DLL의 라이브 버전을 패치한 다음, 원래의 패치되지 않은 상태로 되돌립니다.

get_syscall64.c

이 유틸리티는 Windows API와 연결된 syscall ID를 검색하는 데 사용됩니다.

root@kitploit:~
get_syscall64.exe ntdll.dll NtOpenProcess

ntdll.dll!NtOpenProcess at 0x00007FF873F6CAD0
NtOpenProcess syscall ID 0x00000026 (38)

unhookIAT.c

이 PoC는 EDR/AV/악성코드가 Import Address Table에 배치한 후크를 탐지하여 원래 주소로 교체합니다 (xalicex가 작성).

후크 목록의 Excel 버전

Vincent Yiu가 정리한 EDRs.xlsx

후크 목록의 Markdown 버전

Vincent Yiu가 정리한 EDRs.md

EDR이 후킹한 API

기여를 원한다면 hook_finder64.exe C:\windows\system32\ntdll.dll을 실행하고 출력 결과를 제출하세요.

CrowdStrike가 후킹한 ntdll.dll API

CrowdStrike 후크 목록

최신 버전은 UMH 방식을 벗어나 대신 아래와 같이 커널 콜백에 의존합니다:

커널 콜백

SentinelOne이 후킹한 ntdll.dll API

SentinelOne 후크 목록

Cylance가 후킹한 ntdll.dll API (Seemant Bisht 제공)

Cylance 후크 목록

Sophos가 후킹한 ntdll.dll API

Sophos 후크 목록

Attivo Deception이 후킹한 ntdll.dll API

Attivo 후크 목록

CarbonBlack이 후킹한 ntdll.dll API (Hackndo 제공)

CarbonBlack 후크 목록

Symantec이 후킹한 ntdll.dll API (CarsonSallis 제공)

Symantec 후크 목록

DeepInstinct가 후킹한 ntdll.dll API (P0chAcc0 제공)

DeepInstinct 후크 목록

McAfee가 후킹한 ntdll.dll API

McAfee 후크 목록

CheckPoint SandBlast가 후킹한 ntdll API

CheckPoint SandBlast 후크 목록

ESET endpoint Security 8.0.2028.0이 후킹한 ntdll API

Eset 후크 목록

TrendMicro 17.7.1130이 후킹한 ntdll API

TrendMicro 후크 목록

Cortex XDR이 후킹한 API (커널 모드)

⚠️ 이 후크는 커널 모드로 설정되어 있습니다. 사용자 모드에서는 후크를 해제할 수 없습니다.

Cortex XDR 후크 목록

Bitdefender가 후킹한 ntdll API

Bitdefender 후크 목록

크레딧

Mr.Un1k0d3r RingZer0 Team

그리고 모든 커뮤니티 여러분 <3

도구 다운로드