Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
NORM-EDR | Kitploit
Ferramentas/GitHubGitHub/amberchalia/norm-edr
Ferramentas DefensivasForensia de MemóriaAnálise de MalwareAnálise de BináriosAprendizado e EducaçãoResposta a IncidentesLabs e Prática
GitHubamberchalia/norm-edr

NORM-EDR

Ver Repositório
11há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

NORM-EDR

NORM (Normal EDR) é um projeto experimental de pesquisa de EDR em modo kernel focado em detecção explicável em vez de bloqueio silencioso.

Em vez de atribuir pontuações ou matar processos, o NORM responde a uma pergunta:

Por que esse binário parece suspeito?

Este projeto é construído passo a passo em público como uma jornada de aprendizado e pesquisa sobre como EDRs modernos raciocinam sobre comportamento.


v0.3 – Atualização do Scanner de Memória do Kernel

Esta versão apresenta uma rotina de escaneamento de memória capaz de detectar um padrão comum de execução em memória usado por muitas amostras de malware comuns.

O driver agora enumera regiões de memória do processo e identifica memória suspeita com as seguintes características:

  • MEM_PRIVATE
  • AllocationProtect = PAGE_READWRITE
  • Protect = PAGE_EXECUTE_READ

Esse padrão é comumente observado quando shellcode é escrito na memória e posteriormente marcado como executável.


Fluxo de Detecção

O driver realiza os seguintes passos:

  1. Um evento de criação de thread aciona o escaneamento de memória.
  2. O driver se anexa ao processo alvo usando KeStackAttachProcess.
  3. O espaço de endereço do processo é enumerado usando ZwQueryVirtualMemory.
  4. Regiões suspeitas que correspondem ao padrão de transição RW → RX são reportadas.

Exemplo de saída de detecção

[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE


🧠 O que Torna o NORM Diferente

  • Sem mecanismo de pontuação
  • Sem bloqueio silencioso
  • Sem decisões opacas

Em vez disso, o NORM produz alertas de kernel claros e legíveis por humanos como:

root@kitploit:~

## 🔧 Configuração de Compilação e Laboratório

O NORM é um driver em modo kernel e requer um ambiente de laboratório dedicado.

Um tutorial completo cobrindo:
- Configuração da VM
- Assinatura de teste
- Compilação do driver
- Carregamento do driver

está disponível aqui:

📺 **Como Compilar e Executar o NORM (Configuração de Laboratório de Kernel)**  
👉 YouTube: https://www.youtube.com/watch?v=8NHgK_OSKj8

As etapas de compilação escritas são omitidas intencionalmente para manter a documentação sincronizada com a série de vídeos.

## 📜 Aviso Legal

Este projeto é:
- Para **aprendizado**
- Para **pesquisa**
- Para **laboratórios educacionais**

**Não está pronto para produção.**
Não implante em sistemas reais.

---

## ☕ Apoio

Se você acha este projeto útil e quer apoiar o desenvolvimento contínuo, pode ajudar comprando um café para mim.

Seu apoio ajuda a cobrir:
- Infraestrutura de laboratório e falhas de VM
- Tempo de depuração do kernel
- Escrita de documentação e postagens no blog
- Criação de conteúdo educacional no YouTube

👉 [**Apoie-me no Buy Me a Coffee**](https://buymeacoffee.com/amberchalia)

## Saiba mais
Leia sobre meus desafios e insights técnicos no meu blog: [rootfu.in](https://rootfu.in).
Baixar ferramenta