
xspawn
launchd의 비공개 XPC 인터페이스를 통해 macOS 프로그램을 스폰하며 exec를 사용하지 않으므로, EDR이 launchd를 부모 프로세스로 기록하게 됩니다. 일회성(one-shot), KeepAlive, plist 기반 작업을 지원합니다.

macOS 디버거 entitlements와 DYLD_INSERT_LIBRARIES를 악용하여 실행 중인 프로세스의 메모리를 덤프하거나 검색하면서 EDR 귀속을 서명된 헬퍼 바이너리로 전환합니다.

기본 macOS Python용 인메모리 Mach-O dylib 로더; dlopen 또는 디스크에 쓰기 없이 페이로드를 복호화, 매핑, 실행하며, 선택적으로 암호화된 커버 파일 임베딩을 지원합니다.

Windows 11 25H2 및 Server 2025를 대상으로 엔드포인트 보호를 우회하는, CVE-2026-69414 패치 우회를 시연하는 Windows Defender 0day 개념 증명(PoC)

ThrottleStop.sys 임의 물리 메모리 읽기/쓰기

게시 시점 기준 100% AV 우회가 가능한 유용한 Powershell 스크립트 목록입니다.


실행 중인 프로세스 이미지를 슬립(sleep) 상태일 때 암호화하는 셸코드 함수

EDR 우회를 위한 레드팀 도구: syscall ID를 동적으로 해석하고, ntdll 스텁을 패치하며, IAT 후크를 언훅하고, 주요 EDR 벤더의 후킹된 API를 나열합니다.

레드 팀을 위한 암호화된 C2 및 포스트 익스플로잇 프레임워크로, 모듈식 PowerShell/Python/C#/Go 에이전트, 다양한 공격 모듈, 간편한 서버-클라이언트 아키텍처를 제공합니다.

Tools that trigger False Positive AV alerts

Cobalt Strike의 회피 기능을 재현·통합·강화하는 것을 목표로 하는 개념 증명용 Cobalt Strike Reflective Loader입니다!

PIC, Websockets 및 어셈블리 수준의 정적 난독화를 활용하는 Socks4a 프록시

사용자 영역에서 WinTcb-Light 보호가 적용된 DLL을 실행하는 개념 증명 C 익스플로잇으로, Windows 권한 상승 프리미티브를 시연하고 AV/Defender 우회를 가능하게 합니다.

collection of apis used in malware development

하드웨어 중단점과 예외 처리기를 사용하여 Windows syscall 인자를 검색하고 스푸핑함으로써 EDR 텔레메트리를 우회하는 C++ 라이브러리.

Process Explorer 드라이버 기능을 악용하여 PPL 및 ObRegisterCallbacks를 우회하고 보안 서비스를 종료하는 레드팀 EDR 회피 유틸리티입니다.