Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
BYOSI — EDR을 회피하는 간단한 방법: 후킹하는 API를 전혀 건드리지 않는 것. | Kitploit
도구/GitHubGitHub/oldkingcone/byosi
Payload GenerationScripting & AutomationPenetration TestingRed Teaming
GitHuboldkingcone/byosi

BYOSI

EDR을 회피하는 간단한 방법: 후킹하는 API를 전혀 건드리지 않는 것.

저장소 보기
191171개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

BYOSI

EDR을 우회하는 간단한 방법: 후킹된 API를 전혀 건드리지 않는 것.

이론

대부분의 EDR이 스크립팅 파일을 스캔하지 못하고 단순 텍스트 파일로 취급한다는 점을 발견했습니다. EDR 입장에서는 불행한 일이지만, 우리에게는 이익을 얻을 기회입니다.

메모리 상주나 스레드 인젝션 같은 화려한 방법은 철저히 모니터링됩니다. 유효한 인증 기관(CA)이 서명한 바이너리가 없으면 실행이 거의 불가능합니다.

BYOSI(Bring Your Own Scripting Interpreter)를 소개합니다. 모든 스크립팅 인터프리터는 제작자가 서명하며, 각 인증서는 유효합니다. 실제 환경에서 테스트한 결과 놀라운 결과가 나왔습니다. 이 저장소의 고도로 시그니처된 PHP 스크립트가 CrowdStrike와 Trellix가 모니터링하는 시스템에서 실행되었을 뿐만 아니라, EDR 탐지를 전혀 트리거하지 않고 외부 연결을 설정했습니다. EDR은 일반적으로 스크립트 파일을 간과하고, 임플란트 전달을 위해 바이너리에 집중합니다. 바이너리에서는 높은 엔트로피나 의심스러운 섹션을 탐지하도록 구성되어 있지만, 단순한 스크립트는 그렇지 않습니다.

이 공격 방법은 그러한 간과를 이용하여 큰 이익을 얻습니다. PowerShell 스크립트의 단계는 개발자가 처음 환경에 들어갈 때 수행하는 작업과 유사합니다. 놀랍게도, 단 네 줄의 PowerShell 코드만으로 EDR 탐지를 완전히 회피하며, Defender/AMSI도 이를 인식하지 못합니다. 여기에 GitHub가 신뢰할 수 있는 배포자 역할을 하여 효과를 더합니다.

이 스크립트의 기능

PowerShell 스크립트는 네 가지 간단한 단계(엄밀히 말하면 세 가지)를 통해 EDR/AV 우회를 달성합니다.

root@kitploit:~
1.) Windows용 PHP 아카이브를 가져와서 'C:\Temp' 내에 'php'라는 새 디렉터리에 압축을 풉니다.
2.) 그런 다음 임플란트 PHP 스크립트 또는 셸을 가져와 동일한 'C:\Temp\php' 디렉터리에 저장합니다.
3.) 그 후, 허용된 PHP 바이너리(이 바이너리는 바이너리가 처음 실행되지 못하도록 하는 대부분의 제한에서 면제됨)를 사용하여 임플란트 또는 셸을 실행합니다.

이 단계를 완료하면, 축하합니다. 이제 Crowdstrike가 모니터링하는 시스템에서 활성 셸을 가지게 됩니다. 특히 재미있는 점은, 제 기억이 맞다면 Sentinel One이 PHP 파일 유형을 스캔할 수 없다는 것입니다. 그러니 상상력을 마음껏 펼쳐보세요.

면책 조항

저는 이 내용의 오용에 대해 어떠한 책임도 지지 않습니다. 이 문제는 EDR 보호의 주요 사각지대이며, 저는 단지 모두의 주의를 환기시키는 것입니다.

감사 섹션

이 공격 방법에 BYOSI라는 이름을 붙이고, 환경을 구축해 테스트를 도와준 @im4x5yn74x에게 큰 감사를 전합니다.

수정 사항

MS Defender가 이제 PHP 스크립트를 악성으로 플래그하는 것 같지만, PowerShell 스크립트는 여전히 완전히 실행을 허용합니다. 따라서 PHP 스크립트를 수정하세요. 이제 문제는 PHP 웹사이트가 초기 zip 아카이브를 제거했다는 것입니다. 따라서 해당 코드 라인(1번 줄)을 수정해야 합니다. 사용하고 싶은 버전을 찾고, 짜잔, 셸을 띄웠습니다. Defender는 PHP 스크립트를 플래그하지 않으며, 어떤 AV 벤더도 스크립트를 제대로 식별하지 못합니다. 이 방법은 여전히 100% 성공률로 작동합니다.

수정 사항

안녕하세요 센티넬 원 :) 링크가 임베드되지 않도록 확인하는 것이 좋을 것 같습니다.

또 다시 수정...

안녕하세요 Claude 팀.

도구 다운로드