Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
BestEdrOfTheMarket — 오픈 소스 Windows 커널 수준 EDR 연구실로, 시스템 콜 인터셉트, 커널 콜백 및 YARA 규칙을 통해 프로세스 인젝션, 자격 증명 덤핑 및 기타 TTP에 대한 탐지 방법을 이해하고 테스트할 수 있습니다. | Kitploit
도구/GitHubGitHub/xacone/bestedrofthemarket
Defensive ToolsMalware AnalysisLearning & EducationLabs & Practice
GitHubxacone/bestedrofthemarket

BestEdrOfTheMarket

오픈 소스 Windows 커널 수준 EDR 연구실로, 시스템 콜 인터셉트, 커널 콜백 및 YARA 규칙을 통해 프로세스 인젝션, 자격 증명 덤핑 및 기타 TTP에 대한 탐지 방법을 이해하고 테스트할 수 있습니다.

저장소 보기
1.5k16233개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Best EDR Of The Market (BEOTM) V3 🐲🏴‍☠️

Best Edr Of The Market은 엔드포인트 탐지 및 대응(EDR) 보안 제품에서 사용하는 탐지 방법과 그 우회 기법을 낮은 수준의 관점에서 구현하고 이해하기 위해 설계된 오픈소스 실습 환경입니다. 이 기법들은 주로 Windows NT의 원격 측정 기능을 활용하여 프로세스 동작을 동적으로 분석하는 데 기반합니다.

➡️​ BestEdrOfTheMarket의 커널 버전에서 새로워진 점은?

방어 기능

현재 버전(v3)은 Windows 커널이 제공하는 몇 가지 차단 기능에 중점을 둡니다. 여기에는 다음이 포함됩니다.

  • 대체 시스템 호출 핸들러를 통한 시스템 호출 차단
  • 이미지 무결성 검사를 위한 가상 주소 설명자(VAD) 트리 활용
  • 커널 콜백을 사용하여 스레드 생성, 프로세스 생성, 메모리로 이미지 로드, 레지스트리 작업 및 개체 관련 작업에 대한 이벤트 캡처
  • 스레드 호출 스택의 무결성을 검증하여 코드 인젝션 탐지
  • 메모리 버퍼/파일에서 신속한 패턴 탐지를 위한 Yara 규칙 통합
  • 시스템 호출 무결성 검사
  • 섀도 스택을 활용한 스레드 호출 스택 무결성 확인

따라서 이 3번째 버전은 PPID Spoofing(T1134.004), Credential Dumping(T1003.001), Process Hollowing/Ghosting/Tampering(T1055.012), APC 큐잉(T1055.004) 및 Thread Hijacking(T1055.003)을 포함한 메모리 코드 인젝션(T1055) 방식, 비정상 시스템 호출(T1106), 레지스트리 지속성 작업(T1547.001) 등 다양한 TTP를 탐지할 수 있습니다.

릴리스 구조

이 프로젝트는 Yara 규칙 제공을 위해 @Elastic의 protection-artifacts 저장소의 클론을 포함합니다.

root@kitploit:~
📁 beotmv3
    ⚙️ beotm.sys
    📄 beotm.exe
    📁 protection-artifacts/
        📁 rules/
            📁 yara/
                📄 Windows_Trojan_Metasploit.yar
                📄 Windows_Hacktool_Mimikatz.yar
                📄 Windows_Hacktool_Rubeus.yar
                📄 ...
    📄 libcrypto-3-x64.dll

사용법

root@kitploit:~
beotm.exe <driver 경로> <Yara 규칙 폴더 경로>

protection-artifacts를 사용한 예시:

root@kitploit:~
.\beotm.exe .\beotm.sys .\protection-artifacts\yara\rules\

beotm.exe는 자체적으로 beotm.sys 드라이버를 시스템에 설치하며, 시작하기 전에 관리자 모드로 실행하도록 요청합니다. 드라이버가 설치되면 매개변수에 지정된 경로에서 Yara 규칙을 가져와 컴파일합니다:

Yara 규칙 컴파일 중

모든 Yara 규칙이 컴파일되면 아무 키나 누르면 UI 패널로 이동합니다:

BEOTM UI

beotm.exe가 종료되면 드라이버와 연결된 서비스는 시스템에 계속 활성 상태로 유지되므로, beotm.exe를 다시 실행할 때 드라이버를 다시 설치할 필요가 없습니다. 서비스 이름은 “BeotmDrv”입니다:

root@kitploit:~
C:\Windows\system32>sc.exe query type=driver | findstr /i "beotm"
SERVICE_NAME: BeotmDrv
DISPLAY_NAME: BeotmDrv

원하는 경우 다음과 같이 서비스를 중지할 수 있습니다:

root@kitploit:~
C:\Windows\system32> sc.exe stop BeotmDrv 

요구사항

Windows 가상 머신과 같은 테스트 환경이 필요합니다. 머신은 TESTSIGNING 모드로 구성되어 있어야 합니다.

Windows 10 22H2 VM을 권장합니다(BEOTM이 테스트된 버전입니다).

변경 사항을 테스트하려면 원격 VM 커널을 디버깅할 수도 있습니다. BEOTM이 시작될 때 콜백이 성공적으로 등록되었는지 여부를 알려주는 디버그 메시지가 표시됩니다:

root@kitploit:~
1: kd> g
 ____            _     _____ ____  ____     ___   __   _____ _          
| __ )  ___  ___| |_  | ____|  _ \|  _ \   / _ \ / _| |_   _| |__   ___ 
|  _ \ / _ \/ __| __| |  _| | | | | |_) | | | | | |_    | | | '_ \ / _ \
| |_) |  __/\__ \ |_  | |___| |_| |  _ <  | |_| |  _|   | | | | | |  __/
|____/_\___||___/\__| |_____|____/|_| \_\  \___/|_|     |_| |_| |_|\___|     v3
|  \/  | __ _ _ __| | _____| |_                                         
| |\/| |/ _` | '__| |/ / _ \ __|                                        
| |  | | (_| | |  |   <  __/ |_           Yazidou - github.com/Xacone  
|_|  |_|\__,_|_|  |_|\_\___|\__|                                        

[+] Win Kernel Structs offsets initialized
[+] Altsyscall handler registered !
[+] PsSetCreateThreadNotifyRoutine success
[+] PsSetCreateProcessNotifyRoutineEx success
[+] PsSetLoadImageNotifyRoutine success
[+] ObRegisterCallbacks 1 success
[+] CmRegisterCallbackEx success
[+] Driver loaded

프로젝트 빌드

이 프로젝트는 Visual Studio 2022에서 설계되었습니다. WDK 업스트림과 x64 스펙트럼 완화 라이브러리 등 모든 필수 구성 요소가 설치되어 있는지 확인하십시오. Windows 하드웨어 설명서에 자세한 방법이 설명되어 있습니다.

이 프로젝트는 C++20을 사용합니다.

이 프로젝트에는 아직 구현되지 않은 NDIS 기반 TCP/IP 필터링 기능이 포함되어 있습니다. "Symbol not found"와 같은 오류가 발생하는 경우 BestEdrOfTheMarketDriver -> 프로젝트 속성 -> 링커 -> 입력 -> 추가 종속성에서 다음 라이브러리를 링크해야 합니다:

root@kitploit:~
$(DDK_LIB_PATH)\fwpkclnt.lib
$(DDK_LIB_PATH)\ndis.lib
$(SDK_LIB_PATH)\uuid.lib

사용자 측에서는 yara를 vcpkg와 함께 설치해야 합니다:

root@kitploit:~
.\vcpkg\vcpkg.exe install yara

vcpkg.exe 실행 파일을 얻는 방법은 다음과 같습니다:

root@kitploit:~
git clone https://github.com/microsoft/vcpkg
.\vcpkg\bootstrap-vcpkg.bat

이슈 보고

충돌, 버그, BSOD 또는 과도한 오탐지가 발생하는 경우 이슈를 열어 주십시오.

오류 원인을 파악하는 데 도움이 되도록 가능한 한 많은 정보를 제공해 주십시오. 이를 위해 버그가 재현된 조건과 그 원인이 된 아티팩트, 그리고 (가능하다면) WinDbg 커널 디버깅 모드에서 analyze -v의 출력을 제공해 주시면 가장 좋습니다.

만약 버그/충돌/BSOD의 원인이 여러분의 아티팩트 중 하나였다면, 해당 소스 코드도 함께 제공해 주시면 감사하겠습니다.

면책 조항 ⚠️

이 프로젝트의 범위는 순전히 교육적인 목적입니다. 드라이버는 통제된 테스트 환경에서만 사용해야 합니다.

도구 다운로드